
CVE-2012-3137 का शोषण करने का प्रयास कमजोर Oracle सर्वरों पर करता है
एक छोटा जावा प्रोग्राम जो कमजोर Oracle 11 सर्वरों पर CVE-2012-3137 का शोषण करने का प्रयास करता है। इस भेद्यता का शोषण करके, आप बिना किसी स्पष्ट ऑडिट ट्रेल के, किसी दिए गए उपयोगकर्ता के पासवर्ड का पता लगाने तक ऑफ़लाइन ब्रूट फोर्स हमले चला सकते हैं।
भेद्यता पर एक अच्छा लेख, जिसमें स्वयं को इससे बचाने के तरीके शामिल हैं, यहाँ उपलब्ध है।
इस उपकरण का एक विकल्प यहाँ स्थित एक mmap स्क्रिप्ट है।
यदि आप कोई उपकरण उपयोग नहीं करना चाहते हैं, तो आप इन उपकरणों द्वारा किए जाने वाले कार्य मैन्युअल रूप से कर सकते हैं:
एक बार जब आप इस उपकरण या किसी अन्य विधि का उपयोग कर लेते हैं, तो अगला कदम आपके द्वारा एकत्रित जानकारी के विरुद्ध ब्रूट फोर्स हमले शुरू करना है।
इस परियोजना को निम्नलिखित को ध्यान में रखकर डिज़ाइन किया गया था:
यदि आप OpenJDK 6 के अलावा किसी अन्य जावा इम्प्लीमेंटेशन का उपयोग कर रहे हैं, तो MitMSocket पैकेज में कुछ रिफ्लेक्शन कोड को काम करने के लिए कुछ समायोजन की आवश्यकता हो सकती है। उदाहरण के लिए, डिफ़ॉल्ट सॉकेट इम्प्लीमेंटेशन को "PlainSocketImpl" नहीं कहा जा सकता है।
जैसा कि ऊपर लिंक किए गए लेख में चर्चा की गई है, इंस्टेंट क्लाइंट और Oracle सर्वर दोनों के बाद के संस्करणों में एक नया प्रोटोकॉल पेश किया गया था जो इस भेद्यता की क्षति की संभावना को रोकता है। ऐसा कहा जा रहा है कि, क्लाइंट और सर्वर दोनों पुराने प्रोटोकॉल का समर्थन करते हैं, और डिफ़ॉल्ट रूप से उन्हें अनुमति देंगे।