Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
Oracle-OAM-Padding-Oracle-CVE-2018-2879-Exploit — Oracle Access Manager के लिए पैडिंग ओरेकल शोषण (CVE-2018-2879) जो पेनिट्रेशन टेस्ट के दौरान एन्क्रिप्टेड कुकीज़ को डिक्रिप्ट करने और प्रमाणीकरण बाईपास के लिए आर्बिट्रेरी प्लेनटेक्स्ट को एन्क्रिप्ट करने में सक्षम बनाता है। | Kitploit
उपकरण/GitHubGitHub/mostafasoliman/oracle-oam-padding-oracle-cve-2018-2879-exploit
पेलोड जनरेशनभेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणवेब सुरक्षाक्रिप्टोग्राफीपेनिट्रेशन टेस्टिंगप्रमाणीकरण

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
GitHub
mostafasoliman/oracle-oam-padding-oracle-cve-2018-2879-exploit

Oracle-OAM-Padding-Oracle-CVE-2018-2879-Exploit

Oracle Access Manager के लिए पैडिंग ओरेकल शोषण (CVE-2018-2879) जो पेनिट्रेशन टेस्ट के दौरान एन्क्रिप्टेड कुकीज़ को डिक्रिप्ट करने और प्रमाणीकरण बाईपास के लिए आर्बिट्रेरी प्लेनटेक्स्ट को एन्क्रिप्ट करने में सक्षम बनाता है।

रिपॉजिटरी देखें
117145 साल पहलेअभी तक समीक्षित नहीं
साझा करें

Oracle-OAM-Padding-Oracle-CVE-2018-2879-Exploit

परिचय

यह एक्सप्लॉइट oracle OAM 11.1.2.3.0 के विरुद्ध पेंटेस्टिंग गतिविधि के दौरान विकसित किया गया था। इसे sec-consult के तकनीकी विवरण के आधार पर विकसित किया गया था।

root@kitploit:~
https://www.sec-consult.com/en/blog/2018/05/oracle-access-managers-identity-crisis/

आवश्यकताएँ

यह एक्सप्लॉइट python-paddingoracle पर निर्भर करता है, इसे यहाँ से डाउनलोड किया जा सकता है

root@kitploit:~
https://github.com/mwielgoszewski/python-paddingoracle

एक्सप्लॉइट कैसे काम करता है

root@kitploit:~
# python oracle-oam-exploit.py -h

#######    #    #     #    #######
#     #   # #   ##   ##    #       #    # #####  #       ####  # #####
#     #  #   #  # # # #    #        #  #  #    # #      #    # #   #
#     # #     # #  #  #    #####     ##   #    # #      #    # #   #
#     # ####### #     #    #         ##   #####  #      #    # #   #
#     # #     # #     #    #        #  #  #      #      #    # #   #
####### #     # #     #    ####### #    # #      ######  ####  #   #
Oracle Padding Oracle
                                coded by: Mostafa Soliman

usage: oracle-oam-exploit.py [-h] [-e ENCRYPT] [-d DECRYPT] [-v] URL

positional arguments:
  URL                   Target resource URL

optional arguments:
  -h, --help            show this help message and exit
  -e ENCRYPT, --encrypt ENCRYPT
                        Encrypt plain text data
  -d DECRYPT, --decrypt DECRYPT
                        Decrypt base64 encode cipher text
  -v, --verb            Show decrypt block info

एक्सप्लॉइट उस संसाधन का URL प्राप्त करता है जिसके लिए oracle OAM प्रमाणीकरण आवश्यक है। यह नीचे दिए गए चरणों को करता है:

  1. सही लंबाई खोजता है जिसके परिणामस्वरूप नया पैडिंग ब्लॉक जुड़ता है
  2. सही प्रीफिक्स (मैजिक ब्लॉक) का ब्रूट-फोर्स करता है जो भविष्य के एन्क्रिप्शन और डिक्रिप्शन में उपयोग होगा

पेंटेस्टर -d फ्लैग का उपयोग करके किसी भी एन्क्रिप्टेड मान (encquery, encreplay, कुकी) को डिक्रिप्ट कर सकता है जिसे वह डिक्रिप्ट करना चाहता है।

पेंटेस्टर -e फ्लैग का उपयोग करके किसी भी सादे पाठ मान को एन्क्रिप्ट कर सकता है जिसे वह एन्क्रिप्ट करना चाहता है।

नकली कुकी बनाना

oracle OAM SDK को रिवर्स करके हम देख सकते हैं कि कुकी में नीचे दी गई संरचना होती है

root@kitploit:~
Salt= ACL= AuthId= Ip= TCT= SessionId= userId= validate=BASE64Encode(MD5(Salt+AuthId+Ip+ACL+TCT+SessionId))

इसलिए कुकी बनाने के लिए, -d फ्लैग का उपयोग करके एक वैध सादा पाठ कुकी प्राप्त करें, इसे संशोधित करें, फिर -e का उपयोग करके इसे पुनः एन्क्रिप्ट करें।

कुकी को डिक्रिप्ट करने का उदाहरण

Alt text Alt text

टूल डाउनलोड करें