Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-29000 — Lokales Labor zur Simulation der CVE-2026-29000 JWT/JWE-Authentifizierungsumgehung in pac4j-jwt. Bietet APIs für Login, Token-Fälschung und Dashboard zum Üben von Web-Exploitation in einer dockerisierten Java/SparkJava-Umgebung. | Kitploit
Tools/GitHubGitHub/lucastran05/cve-2026-29000
SchwachstellenanalyseWebanwendungs-ExploitationCTFAuthentifizierungLernen & BildungLabs & Praxis
GitHublucastran05/cve-2026-29000

CVE-2026-29000

Lokales Labor zur Simulation der CVE-2026-29000 JWT/JWE-Authentifizierungsumgehung in pac4j-jwt. Bietet APIs für Login, Token-Fälschung und Dashboard zum Üben von Web-Exploitation in einer dockerisierten Java/SparkJava-Umgebung.

Repository anzeigen
23vor 3 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2026-29000 Lab

Lab Java/SparkJava zur Simulation des JWT/JWE-Authentifizierungsfehlers im Zusammenhang mit CVE-2026-29000. Die Anwendung läuft auf Port 4567 und stellt APIs bereit, um den gültigen Login-Ablauf zu testen, manipulierte Token zu erzeugen und das Dashboard zu prüfen.

Informationen zur CVE

CVE-2026-29000 betrifft pac4j-jwt in Versionen vor 4.5.9, 5.7.9 und 6.3.3. Der Fehler liegt im JwtAuthenticator bei der Verarbeitung von verschlüsselten JWT/JWE und erlaubt es Angreifern, Authentifizierungstokens in bestimmten Authentifizierungsabläufen zu fälschen.

Die mindestens zu verwendenden Upgrade-Versionen je nach verwendetem Zweig:

  • 4.x: Upgrade auf 4.5.9 oder neuer
  • 5.x: Upgrade auf 5.7.9 oder neuer
  • 6.x: Upgrade auf 6.3.3 oder neuer
  • Voraussetzungen

    • Docker Desktop oder Docker Engine
    • Docker-Compose-Plugin
    • Java 17 und Maven, falls direkt ohne Docker ausgeführt werden soll

    Installation mit Docker Compose

    Im Projektstammverzeichnis ausführen:

    root@kitploit:~
    docker compose up --build
    

    Nach dem Build öffnen:

    root@kitploit:~
    http://localhost:4567
    

    Lab stoppen:

    root@kitploit:~
    docker compose down
    

    Installation mit Docker CLI

    Image bauen:

    root@kitploit:~
    docker build -t cve-2026-29000-lab .
    

    Container ausführen:

    root@kitploit:~
    docker run --rm -p 4567:4567 --name cve-2026-29000-lab cve-2026-29000-lab
    

    Öffentlichen Schlüssel des Servers prüfen:

    root@kitploit:~
    curl http://localhost:4567/api/public-key
    

    Direkt mit Maven ausführen

    In das Verzeichnis lab wechseln:

    root@kitploit:~
    cd lab
    

    Anwendung ausführen:

    root@kitploit:~
    mvn exec:java
    

    Oder zuerst bauen und dann über den Classpath ausführen:

    root@kitploit:~
    mvn -DskipTests package dependency:copy-dependencies
    java -cp "target/classes;target/dependency/*" com.demo.App
    

    Unter Linux/macOS : statt ; verwenden:

    root@kitploit:~
    java -cp "target/classes:target/dependency/*" com.demo.App
    

    Grundlegende APIs

    • GET / - Kurzanleitung für die Demo-Schritte
    • POST /api/login - gültiges Token erzeugen
    • POST /api/forge-token - Token für die Demo des By-pass erzeugen
    • GET /api/dashboard - Token im Header Authorization: Bearer <token> prüfen
    • GET /api/public-key - öffentlichen Schlüssel im JWK-Format anzeigen

    Beispiel für einen schnellen Test

    Gültiger Login:

    root@kitploit:~
    curl -X POST http://localhost:4567/api/login \
      -H "Content-Type: application/json" \
      -d "{\"username\":\"user_lucas\",\"role\":\"user\"}"
    

    Gefälschtes Token erzeugen:

    root@kitploit:~
    curl -X POST http://localhost:4567/api/forge-token \
      -H "Content-Type: application/json" \
      -d "{\"username\":\"admin\",\"role\":\"administrator\"}"
    

    Projektstruktur

    root@kitploit:~
    CVE-2026-29000-lab/
    |-- Dockerfile
    |-- docker-compose.yml
    |-- lab/
    |   |-- pom.xml
    |   `-- src/main/java/com/demo/
    |       |-- App.java
    |       `-- VulnerableAuthenticator.java
    `-- README.md
    

    Hinweise

    Dieses Lab dient ausschließlich zu Lern- und Testzwecken in einer lokalen Umgebung. Nicht öffentlich bereitstellen oder für Angriffe auf nicht autorisierte Systeme verwenden.

    Tool herunterladen