
Oracle OAMに対するマルチスレッドのパディングオラクル攻撃(CVE-2018-2879)
Oracle OAM(CVE-2018-2879)に対するマルチスレッド型 Padding Oracle 攻撃
Red Timmy (Marco Ortisi, Stefan Broeder, Ahmad Mahfouz)
このマルチスレッド型エクスプロイトは、シングルスレッド版と比較して攻撃速度を大幅に向上させるために開発されました。 攻撃の技術的詳細については、SEC Consult による次のブログ記事を参照してください:
https://sec-consult.com/en/blog/2018/05/oracle-access-managers-identity-crisis/
最初の2つのステージでは、Webサイトがこの攻撃に対して脆弱かどうかを迅速に検証します。 ステージ3では、マルチスレッド型 Padding Oracle 攻撃を開始します。
お使いの環境でパディング失敗時に返されるエラーを捕捉するように、valid_padding() 関数を調整してください。
エクスプロイトの詳細および高度なJava攻撃に関するトレーニングについては、RedTimmy.com を参照してください。