
Oracle OAM에 대한 멀티스레드 패딩 오라클 공격 (CVE-2018-2879)
Oracle OAM(CVE-2018-2879)에 대한 멀티스레드 패딩 오라클 공격
Red Timmy (Marco Ortisi, Stefan Broeder, Ahmad Mahfouz)
이 멀티스레드 익스플로잇은 단일 스레드 버전에 비해 공격 속도를 크게 향상시키기 위해 개발되었습니다. 공격의 기술적 세부 사항에 대한 자세한 내용은 SEC Consult의 블로그 게시물을 참조하십시오:
https://sec-consult.com/en/blog/2018/05/oracle-access-managers-identity-crisis/
처음 두 단계는 웹사이트가 공격에 취약한지 빠르게 확인합니다. 3단계에서는 멀티스레드 패딩 오라클 공격을 시작합니다.
환경에서 패딩 실패로 반환되는 오류를 포착하기 위해 valid_padding() 함수를 조정하십시오.
익스플로잇 및 고급 Java 공격에 대한 교육에 대한 자세한 내용은 RedTimmy.com을 참조하십시오.