本文讲的是Oracle OAM10g配置不当,导致会话劫持(附POC和视频), 漏洞简介 Oracle OAM10g配置不当会导致用户在不知情的情况下被攻击者劫持.不得不说,这种方法为钓鱼攻击提供了一个全新领域.大概有99%的公司的Oracle数据库没有被正确配置. 去年年底,我和TOM在做一次安全评估当中,偶然发现一个非常复杂的单点登录(SSO),为了保证能够访问到请求的资源,它会处理18种不同的请求.在了解清楚并且绘制出来这些cookie和参数在登录过程中的作用后,挑选出来了作用最大的coo