Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
dotnetpaddingoracle — Implementazione in Python di uno strumento di valutazione di Padding Oracle per .NET | Kitploit
Strumenti/GitHubGitHub/nccgroup/dotnetpaddingoracle
Strumenti di Crittografia/DecrittografiaAnalisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebCrittografiaPenetration Testing
GitHubnccgroup/dotnetpaddingoracle

dotnetpaddingoracle

Implementazione in Python di uno strumento di valutazione di Padding Oracle per .NET

Vedi Repository
319410 anni faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

dotnetpaddingoracle

Piccolo script per verificare se l'applicazione web .NET è vulnerabile al padding Oracle Questo script verifica effettivamente se l'oracolo è presente e sfruttabile, non solo se la patch è stata installata.

Uso

root@kitploit:~
dotnetpaddingoracle.py [-h] [-t] [-b] [-d] [-s] [-p PARAMETER] Burp request file

Perform the padding Oracle attack on .NET web application
positional arguments:
Burp request file     Request sample from Burp
optional arguments:

-h, --help            show this help message and exit

-t, --test-vuln       Test for the padding Oracle vulnerability

-b, --no-burp         Disable Burp proxying

-d, --decrypt         Decrypt

-s, --ssl             use ssl transport

-p PARAMETER, --parameter PARAMETER

                      Parameter to use as Oracle

Alcuni consigli

  • Assicurati di usare il flag 'ssl' nei casi pertinenti, poiché questo può portare a falsi negativi.
  • La validazione del certificato dovrebbe ora essere disabilitata globalmente
  • Il file di richiesta Burp dovrebbe essere preso da burp solo con la funzione "copy to file" (file di testo semplice)
  • In generale non serve il flag "-p" perché lo script sceglie comunque il parametro giusto.
  • Di default lo script proverà a connettersi tramite burp (per scopi di debug) su 127.0.0.1:8080 (controlla lo script mtools.py per modificare i valori). Puoi disabilitarlo con il flag "-b".

Limitazioni

  • Probabilmente lo script non funzionerà su sistemi Windows
  • Serve almeno Python 3.2 per farlo funzionare correttamente (o Python > 3.0 con il modulo argparse)
  • Non esegue la cifratura (non c'è stato abbastanza tempo e dati di test), per questo serve ancora padbuster. Tuttavia lo script fornirà l'IV nullo e un blocco valido da usare con padbuster.
Scarica lo strumento