Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2026-11119-Padding-Oracle-Attack-on-CBC-Mode-Encryption — يوضح هجوم padding oracle ضد تشفير AES-CBC باستخدام نقطة نهاية Flask ضعيفة لفك التشفير وسكربت استغلال Python لفك تشفير أي نص مشفر بدون المفتاح. | Kitploit
أدوات/GitHubGitHub/george0papasotiriou/cve-2026-11119-padding-oracle-attack-on-cbc-mode-encryption
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويبالتشفيرالتعلم والتعليممختبرات وتدريب عملي
GitHubgeorge0papasotiriou/cve-2026-11119-padding-oracle-attack-on-cbc-mode-encryption

CVE-2026-11119-Padding-Oracle-Attack-on-CBC-Mode-Encryption

يوضح هجوم padding oracle ضد تشفير AES-CBC باستخدام نقطة نهاية Flask ضعيفة لفك التشفير وسكربت استغلال Python لفك تشفير أي نص مشفر بدون المفتاح.

عرض المستودع
3منذ شهر واحدلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2026-11119 – هجوم Padding Oracle على تشفير CBC

كود البرنامج (Python)

root@kitploit:~
# padding_oracle_server.py - Server that returns padding error
from flask import Flask, request
from Crypto.Cipher import AES
from Crypto.Util.Padding import pad, unpad
import os

key = os.urandom(16)
app = Flask(__name__)

@app.route('/decrypt', methods=['POST'])
def decrypt():
    ct = bytes.fromhex(request.form['ciphertext'])
    cipher = AES.new(key, AES.MODE_CBC, iv=ct[:16])
    try:
        pt = unpad(cipher.decrypt(ct[16:]), 16)
        return "OK"
    except ValueError:
        return "Padding error", 400

if __name__ == '__main__':
    app.run(port=5000)

CVE-2026-11119 – هجوم Padding Oracle على AES‑CBC

Severity: Critical

نظرة عامة

يقوم تطبيق ويب بفك تشفير البيانات باستخدام AES‑CBC ويُسرّب ما إذا كانت الحشوة (padding) صالحة أم لا. يمكن للمهاجم إرسال نصوص مشفّرة معدّلة، وبناءً على استجابات الأخطاء من الخادم، فك تشفير أو تشفير بيانات عشوائية بشكل تكرارّي دون معرفة المفتاح.

تفاصيل الثغرة

  • النوع: Padding Oracle
  • الأثر: فك تشفير الرسالة بالكامل، وأحيانًا تشفير بيانات عشوائية.
  • السبب الجذري: يفرّق الخادم بين حشوة PKCS#7 الصالحة وغير الصالحة، مما يوفّر وسيطًا (oracle) يكشف النص الصريح.

إثبات الاستغلال

  1. شغّل الخادم الضعيف:
    root@kitploit:~
    pip install flask pycryptodome
    python padding_oracle_server.py
    
  2. شغّل سكربت الاستغلال (مفاهيمي):
    root@kitploit:~
    python exploit_padding_oracle.py
    

يؤكّد اكتشاف الوسيط (oracle) وجود الثغرة؛ ويستخدم الاستغلال الكامل أدوات مثل padbuster.

تنزيل الأداة