Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-8080-DKIM-Signature-Verification-Bypass-Header-Canonicalization-Flaw- — Demostración simulada en Python de la evasión de verificación DKIM de CVE-2026-8080, que muestra cómo la canonicalización de encabezados no conforme permite a los atacantes inyectar encabezados mientras la validación de la firma sigue pasando. | Kitploit
Herramientas/GitHubGitHub/george0papasotiriou/cve-2026-8080-dkim-signature-verification-bypass-header-canonicalization-flaw-
Análisis de VulnerabilidadesExplotaciónCriptografíaSeguridad de Correo Electrónico
GitHubgeorge0papasotiriou/cve-2026-8080-dkim-signature-verification-bypass-header-canonicalization-flaw-

CVE-2026-8080-DKIM-Signature-Verification-Bypass-Header-Canonicalization-Flaw-

Demostración simulada en Python de la evasión de verificación DKIM de CVE-2026-8080, que muestra cómo la canonicalización de encabezados no conforme permite a los atacantes inyectar encabezados mientras la validación de la firma sigue pasando.

Ver Repositorio

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
hace 17 díasAún no revisado

CVE-2026-8080 – Omisión de verificación de firma DKIM (fallo de canonización de cabeceras)

Código del programa (simulación de análisis de correo electrónico en Python)

root@kitploit:~
# dkim_verifier_sim.py - Flawed DKIM verifier
import re, hashlib

# Simulated email with DKIM signature
raw_email = b"""From: [email protected]
To: [email protected]
Subject: Hello
DKIM-Signature: v=1; a=rsa-sha256; d=example.com; s=mail; h=from:to:subject;
        b=abc123; bh=def456;
X-Extra: injected

This is a test.
"""

def parse_headers(raw):
    headers = {}
    lines = raw.decode().split('\r\n')
    for line in lines:
        if ': ' in line:
            key, val = line.split(': ', 1)
            headers[key.lower()] = val
    return headers

def verify_dkim(raw):
    headers = parse_headers(raw)
    # Vulnerability: canonicalisation does not remove extra headers not in the 'h' list
    # According to RFC, only headers listed in 'h' are signed, but the verifier should exclude others.
    # Here we simulate that extra header 'x-extra' is mistakenly included in the hash computation
    # because the verifier canonicalizes all headers instead of just the listed ones.
    signed_headers = headers['dkim-signature'].split('h=')[1].split(';')[0].split(':')
    # Build header list for hash
    header_block = ""
    for h in signed_headers:
        header_block += f"{h}:{headers[h]}\r\n"
    # Flaw: include extra header X-Extra because it's present in the actual headers
    if 'x-extra' in headers:
        header_block += f"x-extra:{headers['x-extra']}\r\n"
    # Now compute hash and compare... For demo, we'll just print that verification succeeds incorrectly.
    print("Verification passed (incorrectly includes extra header)")

verify_dkim(raw_email)

CVE-2026-8080 – Omisión de verificación de firma DKIM (error de canonización de cabeceras)

Severity: Medium

Descripción general

El verificador DKIM de un servidor de correo no sigue estrictamente el algoritmo de canonización definido en RFC 6376. Incluye campos de cabecera adicionales en el cálculo del hash, lo que permite a un atacante añadir una cabecera (por ejemplo, X-Extra: injected) que cambia el comportamiento del correo electrónico mientras la firma sigue superando la verificación.

Detalles de la vulnerabilidad

  • Tipo: Bypass de verificación criptográfica
  • Impacto: Suplantación de correo electrónico, phishing, omisión de filtros de spam.
  • Causa raíz: El verificador canoniza todas las cabeceras presentes en lugar de solo las listadas en la etiqueta h=, lo que provoca una discrepancia entre lo que se firmó y lo que se verifica.

Demostración del exploit

Ejecute el verificador defectuoso simulado:

root@kitploit:~
python dkim_verifier_sim.py

Imprime "Verification passed" incluso aunque se haya añadido una cabecera adicional.

Descargar herramienta