
Tenta explorar o CVE-2012-3137 em servidores Oracle vulneráveis.
Um pequeno programa Java que tenta explorar o CVE-2012-3137 em servidores Oracle 11 vulneráveis. Ao explorar essa vulnerabilidade, você pode executar ataques offline de força bruta até descobrir a senha de um determinado usuário, sem qualquer trilha de auditoria aparente.
Um bom artigo sobre a vulnerabilidade, incluindo maneiras de se proteger contra ela, está disponível aqui.
Uma alternativa a esta ferramenta é um script mmap localizado aqui.
Se você não quiser usar uma ferramenta, pode fazer manualmente o que essas ferramentas fazem:
Depois de usar esta ferramenta ou outro método, o próximo passo é iniciar ataques de força bruta contra as informações que você coletou.
Este projeto foi desenvolvido pensando no seguinte:
Se você estiver usando uma implementação Java diferente do OpenJDK 6, parte do código de reflexão no pacote MitMSocket pode precisar de alguns ajustes para funcionar. Por exemplo, a implementação padrão de socket pode não se chamar "PlainSocketImpl".
Conforme discutido no artigo vinculado acima, um novo protocolo foi introduzido em versões posteriores tanto do Instant Client quanto dos servidores Oracle, o que inibe o potencial de dano desta vulnerabilidade. Dito isso, tanto clientes quanto servidores suportam protocolos mais antigos e, por padrão, permitirão seu uso.