
Многопоточная атака на Padding Oracle на Oracle OAM (CVE-2018-2879)
Многопоточная атака Padding Oracle на Oracle OAM (CVE-2018-2879)
Red Timmy (Marco Ortisi, Stefan Broeder, Ahmad Mahfouz)
Этот многопоточный эксплойт был разработан для значительного увеличения скорости атаки по сравнению с однопоточной версией. Для получения дополнительной информации о технических деталях атаки см. эту статью в блоге SEC Consult:
https://sec-consult.com/en/blog/2018/05/oracle-access-managers-identity-crisis/
Первые два этапа быстро проверят, уязвим ли веб-сайт для атаки. Третий этап запустит многопоточную атаку Padding Oracle.
Настройте функцию valid_padding() для обработки ошибки, возвращаемой при неудачном дополнении (padding failure) в вашей среде.
Для получения дополнительной информации об эксплойте и наших тренингах по продвинутым Java-атакам см. RedTimmy.com