Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
POC-CVE-2018-0114 — Dieses Repository enthält den POC eines Exploits für node-jose < 0.11.0 | Kitploit
Tools/GitHubGitHub/zi0black/poc-cve-2018-0114
Payload-GenerierungSchwachstellenanalyseExploitationWebanwendungs-ExploitationPenetrationstestsLernen & Bildung
GitHubzi0black/poc-cve-2018-0114

POC-CVE-2018-0114

Dieses Repository enthält den POC eines Exploits für node-jose < 0.11.0

Repository anzeigen
26101vor 3 JahrenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

POC-CVE-2018-0114

Dieses Repository enthält den POC eines Exploits für node-jose < 0.11.0

Erste Schritte

Eine Schwachstelle in der Cisco node-jose Open-Source-Bibliothek vor Version 0.11.0 könnte einem nicht authentifizierten, entfernten Angreifer ermöglichen, Token mit einem im Token eingebetteten Schlüssel neu zu signieren. Die Schwachstelle ist darauf zurückzuführen, dass node-jose dem JSON Web Signature (JWS)-Standard für JSON Web Tokens (JWTs) folgt. Dieser Standard legt fest, dass ein JSON Web Key (JWK), der einen öffentlichen Schlüssel repräsentiert, im Header eines JWS eingebettet werden kann. Dieser öffentliche Schlüssel wird dann für die Verifikation als vertrauenswürdig eingestuft. Ein Angreifer könnte dies ausnutzen, indem er gültige JWS-Objekte fälscht: die ursprüngliche Signatur entfernt, einen neuen öffentlichen Schlüssel zum Header hinzufügt und das Objekt dann mit dem (dem Angreifer gehörenden) privaten Schlüssel signiert, der zum im JWS-Header eingebetteten öffentlichen Schlüssel gehört. (https://nvd.nist.gov/vuln/detail/CVE-2018-0114).

⚠️ Für PTL-Studenten ⚠️ 

root@kitploit:~
-If you are a student of PentesterLAB, I highly recommend you to try to create the code yourself to exploit this vulnerability!

Voraussetzungen

root@kitploit:~
python 3 -> (Stating from the last merge)
root@kitploit:~
python lib: base64,urllib,rsa,sys

Ausführen der Tests

Um das Skript auszuführen, führen Sie einfach den folgenden Befehl aus:

root@kitploit:~
python jwk-node-jose.py "payload" {key-size}

(key-size ohne {} )

Autoren

  • Andrea Cappa - Ursprüngliche Arbeit - GitHub - Twitter
  • Louis Nyffenegger - Unterstützung und Hilfe - Louis - Referal ;)

Lizenz

Dieses Projekt ist unter der MIT-Lizenz lizenziert - siehe die Datei LICENSE.md für Details.

Danksagungen

  • @eshaan7 - 2019
  • @LighTend3r - 2023
Tool herunterladen