一个小型Java程序,用于尝试在易受攻击的Oracle 11服务器上利用CVE-2012-3137漏洞。通过利用此漏洞,您可以运行离线暴力破解攻击,直到发现指定用户的密码,且不会留下明显审计痕迹。
关于此漏洞的详细文章(包括如何防范)可在此处找到。
此工具的替代方案是一个位于此处的nmap脚本。
如果您不想使用工具,可以手动完成这些工具的功能,方法如下:
使用此工具或其他方法后,下一步是对收集到的信息开始暴力破解攻击。
本项目设计时考虑以下要求:
如果您使用的不是OpenJDK 6的Java实现,MitMSocket包中的部分反射代码可能需要稍作调整才能工作。例如,默认的套接字实现可能不叫“PlainSocketImpl”。
如上述文章所述,较新版本的Instant Client和Oracle服务器引入了新协议,抑制了此漏洞的潜在危害。不过,客户端和服务器都支持旧协议,并且默认情况下允许使用它们。