ASP.net 資源請(qǐng)求漏洞利用工具PadBuster
在ASP.net?網(wǎng)站中袱蜡,為了便于部署網(wǎng)站項(xiàng)目陈莽,開(kāi)發(fā)者往往會(huì)將資源(圖片底挫、Javascript文件)嵌入到dll文件中汗捡。而網(wǎng)頁(yè)中淑际,會(huì)使用WebResource.axd?d=XXX的形式請(qǐng)求資源。其中,XXX采用CBC-R加密的方式生成的訪(fǎng)問(wèn)密鑰春缕。由于CBC-R算法存在Padding?Oracle漏洞盗胀,所以導(dǎo)致滲透人員可以非法訪(fǎng)問(wèn)網(wǎng)站敏感文件,如web.config锄贼。PadBuster是Kali?Linux提供的一款專(zhuān)向工具票灰。該工具使用Perl語(yǔ)言編寫(xiě),可以暴力破解訪(fǎng)問(wèn)密鑰宅荤,獲取指定文件的內(nèi)容屑迂。