Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-8080-DKIM-Signature-Verification-Bypass-Header-Canonicalization-Flaw- — Simulierte Python-Demonstration der Umgehung der DKIM-Verifikation (CVE-2026-8080), die zeigt, wie eine nicht konforme Header-Kanonisierung es Angreifern ermöglicht, Header einzuschleusen, während die Signaturvalidierung weiterhin erfolgreich ist. | Kitploit
Tools/GitHubGitHub/george0papasotiriou/cve-2026-8080-dkim-signature-verification-bypass-header-canonicalization-flaw-
SchwachstellenanalyseExploitationKryptographieE-Mail-Sicherheit
GitHubgeorge0papasotiriou/cve-2026-8080-dkim-signature-verification-bypass-header-canonicalization-flaw-

CVE-2026-8080-DKIM-Signature-Verification-Bypass-Header-Canonicalization-Flaw-

Simulierte Python-Demonstration der Umgehung der DKIM-Verifikation (CVE-2026-8080), die zeigt, wie eine nicht konforme Header-Kanonisierung es Angreifern ermöglicht, Header einzuschleusen, während die Signaturvalidierung weiterhin erfolgreich ist.

Repository anzeigen

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
vor 17 TagenNoch nicht geprüft

CVE-2026-8080 – Umgehung der DKIM-Signaturverifizierung (Fehler in der Header-Kanonisierung)

Programmcode (Python-E-Mail-Parsing-Simulation)

root@kitploit:~
# dkim_verifier_sim.py - Flawed DKIM verifier
import re, hashlib

# Simulated email with DKIM signature
raw_email = b"""From: [email protected]
To: [email protected]
Subject: Hello
DKIM-Signature: v=1; a=rsa-sha256; d=example.com; s=mail; h=from:to:subject;
        b=abc123; bh=def456;
X-Extra: injected

This is a test.
"""

def parse_headers(raw):
    headers = {}
    lines = raw.decode().split('\r\n')
    for line in lines:
        if ': ' in line:
            key, val = line.split(': ', 1)
            headers[key.lower()] = val
    return headers

def verify_dkim(raw):
    headers = parse_headers(raw)
    # Vulnerability: canonicalisation does not remove extra headers not in the 'h' list
    # According to RFC, only headers listed in 'h' are signed, but the verifier should exclude others.
    # Here we simulate that extra header 'x-extra' is mistakenly included in the hash computation
    # because the verifier canonicalizes all headers instead of just the listed ones.
    signed_headers = headers['dkim-signature'].split('h=')[1].split(';')[0].split(':')
    # Build header list for hash
    header_block = ""
    for h in signed_headers:
        header_block += f"{h}:{headers[h]}\r\n"
    # Flaw: include extra header X-Extra because it's present in the actual headers
    if 'x-extra' in headers:
        header_block += f"x-extra:{headers['x-extra']}\r\n"
    # Now compute hash and compare... For demo, we'll just print that verification succeeds incorrectly.
    print("Verification passed (incorrectly includes extra header)")

verify_dkim(raw_email)

CVE-2026-8080 – Umgehung der DKIM-Signaturverifizierung (Fehler in der Header-Kanonisierung)

Severity: Medium

Übersicht

Ein DKIM-Verifizierer eines Mailservers befolgt den in RFC 6376 definierten Kanonisierungsalgorithmus nicht strikt. Er bezieht zusätzliche Kopfzeilenfelder in die Hash-Berechnung ein, sodass ein Angreifer eine Kopfzeile (z. B. X-Extra: injected) anhängen kann, die das Verhalten der E-Mail ändert, während die Signatur die Verifizierung weiterhin besteht.

Details zur Sicherheitslücke

  • Typ: Umgehung der kryptografischen Verifizierung
  • Auswirkungen: E-Mail-Spoofing, Phishing, Umgehung von Spam-Filtern.
  • Grundursache: Der Verifizierer kanonisiert alle vorhandenen Kopfzeilen anstelle nur der im h=-Tag aufgeführten, was zu einer Diskrepanz zwischen dem führt, was signiert wurde, und dem, was verifiziert wird.

Exploit-Demonstration

Führen Sie den simulierten fehlerhaften Verifizierer aus:

root@kitploit:~
python dkim_verifier_sim.py

Er gibt „Verification passed“ aus, obwohl eine zusätzliche Kopfzeile hinzugefügt wurde.

Tool herunterladen