Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2026-8080-DKIM-Signature-Verification-Bypass-Header-Canonicalization-Flaw- — عرض محاكاة بلغة Python لثغرة CVE-2026-8080 الخاصة بتجاوز التحقق من DKIM، يوضح كيف تسمح عملية توحيد الترويسات (canonicalization) غير المتوافقة للمهاجمين بحقن ترويسات بينما يظل التحقق من صحة التوقيع ناجحًا. | Kitploit
أدوات/GitHubGitHub/george0papasotiriou/cve-2026-8080-dkim-signature-verification-bypass-header-canonicalization-flaw-
تحليل الثغرات الأمنيةالاستغلالالتشفيرأمان البريد الإلكتروني
GitHubgeorge0papasotiriou/cve-2026-8080-dkim-signature-verification-bypass-header-canonicalization-flaw-

CVE-2026-8080-DKIM-Signature-Verification-Bypass-Header-Canonicalization-Flaw-

عرض محاكاة بلغة Python لثغرة CVE-2026-8080 الخاصة بتجاوز التحقق من DKIM، يوضح كيف تسمح عملية توحيد الترويسات (canonicalization) غير المتوافقة للمهاجمين بحقن ترويسات بينما يظل التحقق من صحة التوقيع ناجحًا.

عرض المستودع

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
منذ 17 أياملم تتم المراجعة بعد

CVE-2026-8080 – تجاوز التحقق من توقيع DKIM (خلل في تطبيع الترويسات)

كود البرنامج (محاكاة تحليل البريد الإلكتروني بلغة Python)

root@kitploit:~
# dkim_verifier_sim.py - Flawed DKIM verifier
import re, hashlib

# Simulated email with DKIM signature
raw_email = b"""From: [email protected]
To: [email protected]
Subject: Hello
DKIM-Signature: v=1; a=rsa-sha256; d=example.com; s=mail; h=from:to:subject;
        b=abc123; bh=def456;
X-Extra: injected

This is a test.
"""

def parse_headers(raw):
    headers = {}
    lines = raw.decode().split('\r\n')
    for line in lines:
        if ': ' in line:
            key, val = line.split(': ', 1)
            headers[key.lower()] = val
    return headers

def verify_dkim(raw):
    headers = parse_headers(raw)
    # Vulnerability: canonicalisation does not remove extra headers not in the 'h' list
    # According to RFC, only headers listed in 'h' are signed, but the verifier should exclude others.
    # Here we simulate that extra header 'x-extra' is mistakenly included in the hash computation
    # because the verifier canonicalizes all headers instead of just the listed ones.
    signed_headers = headers['dkim-signature'].split('h=')[1].split(';')[0].split(':')
    # Build header list for hash
    header_block = ""
    for h in signed_headers:
        header_block += f"{h}:{headers[h]}\r\n"
    # Flaw: include extra header X-Extra because it's present in the actual headers
    if 'x-extra' in headers:
        header_block += f"x-extra:{headers['x-extra']}\r\n"
    # Now compute hash and compare... For demo, we'll just print that verification succeeds incorrectly.
    print("Verification passed (incorrectly includes extra header)")

verify_dkim(raw_email)

CVE-2026-8080 – تجاوز التحقق من توقيع DKIM (خطأ في تطبيع الترويسات)

Severity: Medium

نظرة عامة

لا يتبع مُتحقِّق DKIM في خادم البريد بدقة خوارزمية التطبيع المعرَّفة في RFC 6376. فهو يشمل حقول ترويسات إضافية في حساب التجزئة، مما يسمح للمهاجم بإضافة ترويسة (مثل X-Extra: injected) تغيّر سلوك البريد الإلكتروني بينما يظل التوقيع يجتاز عملية التحقق.

تفاصيل الثغرة

  • النوع: تجاوز التحقق التشفيري
  • الأثر: انتحال البريد الإلكتروني، التصيد، تجاوز مرشحات البريد العشوائي.
  • السبب الجذري: يقوم المُتحقِّق بتطبيع جميع الترويسات الموجودة بدلاً من تلك المدرجة فقط في وسم h=، مما يؤدي إلى عدم تطابق بين ما تم توقيعه وما يتم التحقق منه.

عرض الاستغلال

شغّل المُتحقِّق المعيب المُحاكى:

root@kitploit:~
python dkim_verifier_sim.py

سيطبع "Verification passed" حتى مع إضافة ترويسة إضافية.

تنزيل الأداة