Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
demo-cve-2022-21449 — عرض توضيحي تعليمي لثغرة CVE-2022-21449 في تجاوز توقيع ECDSA في Java باستخدام رموز JWT حقيقية ومزيفة لتوضيح الثغرة وتأثيرها على المصادقة. | Kitploit
أدوات/GitHubGitHub/volodymyr-hladkyi-symphony/demo-cve-2022-21449
تحليل الثغرات الأمنيةاستغلال تطبيقات الويبالتشفيراختبار الاختراقالمصادقةالتعلم والتعليم
GitHubvolodymyr-hladkyi-symphony/demo-cve-2022-21449

demo-cve-2022-21449

عرض توضيحي تعليمي لثغرة CVE-2022-21449 في تجاوز توقيع ECDSA في Java باستخدام رموز JWT حقيقية ومزيفة لتوضيح الثغرة وتأثيرها على المصادقة.

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
عرض المستودع
منذ سنة واحدةلم تتم المراجعة بعد

مشروع توضيحي: الثغرة الأمنية CVE-2022-21449

يوضح هذا المشروع الثغرة الأمنية CVE-2022-21449، التي تؤثر على التحقق من التوقيع باستخدام ECDSA في Java. تسمح الثغرة لمهاجم بتجاوز التحقق من التوقيع باستخدام توقيع بقيم صفرية (r=0 و s=0). يستخدم المشروع رموز JWT حقيقية ومزيفة بتوقيعات EC لإظهار المشكلة على Java 17 بدون التصحيح الأمني.

الميزات

  • رمز JWT حقيقي: رمز JWT صالح موقّع بمفتاح EC خاص.
  • رمز JWT مزيف: رمز JWT بتوقيع صفري (r=0, s=0).
  • التحقق: يوضح كيف تسمح الثغرة للرمز المزيف باجتياز التحقق.

المتطلبات الأساسية

  • Java 17 (بدون التصحيح الأمني لـ CVE-2022-21449).
  • Maven لبناء المشروع.

هيكل المشروع

  • JwtGenerator: يولد رموز JWT حقيقية ومزيفة.
  • JwtUtils: يتحقق من رموز JWT باستخدام مفتاح EC عام.
  • SecurityConfig: يهيئ Spring Security لإظهار المصادقة القائمة على الرموز.
  • ProtectedController: يوفر نقاط نهاية لاختبار التحكم في الوصول القائم على الرموز.

كيفية استخدام تطبيق وحدة التحكم JwtGenerator

فئة JwtGenerator هي تطبيق وحدة تحكم مستقل يقوم بتوليد وطباعة رموز JWT صالحة ومزيفة.

خطوات التشغيل

  1. بناء المشروع:

    root@kitploit:~
    mvn clean install
    
  2. تشغيل فئة JwtGenerator:

    root@kitploit:~
    mvn exec:java -Dexec.mainClass="com.symphony_solutions.demo.util.JwtGenerator"
    
  3. المخرجات: سيقوم التطبيق بطباعة:

    • رمز JWT صالح.
    • رمز JWT مزيف بتوقيع صفري.

    مثال:

    root@kitploit:~
    === Valid JWT ===
    eyJhbGciOiJFUzI1NiIsInR5cCI6IkpXVCJ9.eyJzdWIiOiJhbGljZSIsInJvbGVzIjpbIkFETUlOIiwiVVNFUiJdLCJpYXQiOjE2NzAwMDAwMDAsImV4cCI6MTY3MDAzNjAwMH0.<signature>
    
    === Fake JWT with zero signature ===
    eyJhbGciOiJFUzI1NiIsInR5cCI6IkpXVCJ9.eyJzdWIiOiJib2IiLCJyb2xlcyI6WyJBRE1JTiIsIlVTRVIiXSwiaWF0IjoxNjcwMDAwMDAwLCJleHAiOjE2NzAwMzYwMDB9.<zeroed_signature>
    
  4. استخدام الرموز:

    • انسخ الرموز واستخدمها لاختبار الثغرة في التطبيق أو أدوات أخرى.

إظهار الثغرة

  1. بدء التطبيق:

    root@kitploit:~
    mvn spring-boot:run
    
  2. الوصول إلى نقاط النهاية المحمية:

    • استخدم رمزًا صالحًا للوصول إلى /protected/user أو /protected/admin.
    • استخدم الرمز المزيف لإظهار كيف تسمح الثغرة بالوصول غير المصرح به.
  3. نقاط النهاية:

    • /protected/user: يتطلب دور USER أو ADMIN.
    • /protected/admin: يتطلب دور ADMIN.

ملاحظات مهمة

  • هذا المشروع للأغراض التعليمية فقط. لا تستخدمه في بيئات الإنتاج.
  • تأكد من تحديث إصدار Java الخاص بك بالتصحيح الأمني للتخفيف من CVE-2022-21449.

المراجع

  • تفاصيل CVE-2022-21449
  • تحديثات أمان Java

الترخيص

هذا المشروع مرخص بموجب رخصة MIT.

تنزيل الأداة