dotnetpaddingoracle
Pequeno script para verificar se a aplicação web .NET é vulnerável a padding Oracle
Este script realmente verifica se o oracle está presente e é explorável, não apenas se o patch foi instalado.
uso
dotnetpaddingoracle.py [-h] [-t] [-b] [-d] [-s] [-p PARAMETER] Burp request file
Perform the padding Oracle attack on .NET web application
positional arguments:
Burp request file Request sample from Burp
optional arguments:
-h, --help show this help message and exit
-t, --test-vuln Test for the padding Oracle vulnerability
-b, --no-burp Disable Burp proxying
-d, --decrypt Decrypt
-s, --ssl use ssl transport
-p PARAMETER, --parameter PARAMETER
Parameter to use as Oracle
Algumas dicas
- Certifique-se de usar o sinalizador 'ssl' nos casos relevantes, pois isso pode levar a falsos negativos.
- A validação de certificado deve estar desabilitada de forma geral agora.
- O arquivo de solicitação do Burp deve ser obtido do Burp apenas com a função "copy to file" (arquivo de texto simples).
- De modo geral, você não precisa do sinalizador "-p", pois o script escolhe o parâmetro certo de qualquer forma.
- Por padrão, o script tentará se conectar através do Burp (para fins de depuração) via 127.0.0.1:8080 (verifique o script mtools.py para modificar os valores). Você pode desativar isso com o sinalizador "-b".
Limitações
- O script provavelmente não funcionará em sistemas Windows.
- Você precisa de pelo menos Python 3.2 para executá-lo corretamente (ou Python > 3.0 com o módulo argparse).
- Ele não faz criptografia (não houve tempo e dados de teste suficientes); você ainda precisa do padbuster para isso. No entanto, o script fornecerá o IV nulo mais um bloco válido para usar com o padbuster.