Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-11119-Padding-Oracle-Attack-on-CBC-Mode-Encryption — Demuestra un ataque de oráculo de relleno contra el cifrado AES-CBC utilizando un endpoint vulnerable de descifrado en Flask y un script de explotación en Python para descifrar texto cifrado arbitrario sin la clave. | Kitploit
Herramientas/GitHubGitHub/george0papasotiriou/cve-2026-11119-padding-oracle-attack-on-cbc-mode-encryption
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebCriptografíaAprendizaje y EducaciónLabs y Práctica
GitHubgeorge0papasotiriou/cve-2026-11119-padding-oracle-attack-on-cbc-mode-encryption

CVE-2026-11119-Padding-Oracle-Attack-on-CBC-Mode-Encryption

Demuestra un ataque de oráculo de relleno contra el cifrado AES-CBC utilizando un endpoint vulnerable de descifrado en Flask y un script de explotación en Python para descifrar texto cifrado arbitrario sin la clave.

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
Ver Repositorio
hace 16 díasAún no revisado

CVE-2026-11119 – Ataque de Padding Oracle al cifrado en modo CBC

Código del programa (Python)

root@kitploit:~
# padding_oracle_server.py - Server that returns padding error
from flask import Flask, request
from Crypto.Cipher import AES
from Crypto.Util.Padding import pad, unpad
import os

key = os.urandom(16)
app = Flask(__name__)

@app.route('/decrypt', methods=['POST'])
def decrypt():
    ct = bytes.fromhex(request.form['ciphertext'])
    cipher = AES.new(key, AES.MODE_CBC, iv=ct[:16])
    try:
        pt = unpad(cipher.decrypt(ct[16:]), 16)
        return "OK"
    except ValueError:
        return "Padding error", 400

if __name__ == '__main__':
    app.run(port=5000)

CVE-2026-11119 – Ataque de Padding Oracle a AES‑CBC

Severity: Critical

Descripción general

Una aplicación web descifra datos mediante AES‑CBC y revela si el padding es válido. Un atacante puede enviar textos cifrados modificados y, basándose en las respuestas de error del servidor, descifrar o cifrar de forma iterativa datos arbitrarios sin conocer la clave.

Detalles de la vulnerabilidad

  • Tipo: Padding Oracle
  • Impacto: Descifrado completo del mensaje y, en ocasiones, cifrado de datos arbitrarios.
  • Causa raíz: El servidor diferencia entre padding PKCS#7 válido e inválido, proporcionando un oráculo que revela el texto plano.

Demostración del exploit

  1. Inicie el servidor vulnerable:
    root@kitploit:~
    pip install flask pycryptodome
    python padding_oracle_server.py
    
  2. Ejecute el script de explotación (conceptual):
    root@kitploit:~
    python exploit_padding_oracle.py
    

La detección del oráculo confirma la vulnerabilidad; la explotación completa utiliza herramientas como padbuster.

Descargar herramienta