dotnetpaddingoracle
छोटी स्क्रिप्ट यह जाँचने के लिए कि क्या .NET वेब एप्लिकेशन padding Oracle के प्रति संवेदनशील है
यह स्क्रिप्ट वास्तव में सत्यापित करती है कि oracle मौजूद है और शोषण योग्य है, न कि केवल यह कि पैच स्थापित किया गया है।
उपयोग
dotnetpaddingoracle.py [-h] [-t] [-b] [-d] [-s] [-p PARAMETER] Burp request file
Perform the padding Oracle attack on .NET web application
positional arguments:
Burp request file Request sample from Burp
optional arguments:
-h, --help show this help message and exit
-t, --test-vuln Test for the padding Oracle vulnerability
-b, --no-burp Disable Burp proxying
-d, --decrypt Decrypt
-s, --ssl use ssl transport
-p PARAMETER, --parameter PARAMETER
Parameter to use as Oracle
कुछ सुझाव
- सुनिश्चित करें कि आप प्रासंगिक मामलों में 'ssl' फ्लैग का उपयोग करें, क्योंकि इससे गलत नकारात्मक परिणाम हो सकते हैं।
- Cert सत्यापन अब पूरी तरह से अक्षम किया जाना चाहिए।
- burp अनुरोध फ़ाइल केवल burp से "copy to file" फ़ंक्शन के साथ ली जानी चाहिए (सादा टेक्स्ट फ़ाइल)।
- सामान्य तौर पर आपको "-p" फ्लैग की आवश्यकता नहीं होती, क्योंकि स्क्रिप्ट वैसे भी सही पैरामीटर चुन लेती है।
- डिफ़ॉल्ट रूप से स्क्रिप्ट burp के माध्यम से 127.0.0.1:8080 पर कनेक्ट करने का प्रयास करेगी (डिबगिंग उद्देश्यों के लिए) (मान बदलने के लिए mtools.py स्क्रिप्ट देखें)। आप इसे "-b" फ्लैग से अक्षम कर सकते हैं।
सीमाएँ
- स्क्रिप्ट संभवतः Windows सिस्टम पर काम नहीं करेगी।
- इसे ठीक से चलाने के लिए आपको कम से कम Python 3.2 की आवश्यकता है (या argparse मॉड्यूल के साथ Python > 3.0)।
- यह एन्क्रिप्शन नहीं करता (पर्याप्त समय और परीक्षण डेटा नहीं था), इसके लिए आपको अभी भी padbuster की आवश्यकता है। हालांकि स्क्रिप्ट आपको null IV और एक मान्य ब्लॉक देगी जिसे padbuster के साथ उपयोग किया जा सकता है।