Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-11119-Padding-Oracle-Attack-on-CBC-Mode-Encryption — Démontre une attaque par oracle de padding contre le chiffrement AES-CBC à l'aide d'un point de terminaison Flask vulnérable et d'un script d'exploitation Python pour déchiffrer un texte chiffré arbitraire sans la clé. | Kitploit
Outils/GitHubGitHub/george0papasotiriou/cve-2026-11119-padding-oracle-attack-on-cbc-mode-encryption
Analyse des VulnérabilitésExploitationExploitation d'Applications WebCryptographieApprentissage et ÉducationLabs et Pratique
GitHubgeorge0papasotiriou/cve-2026-11119-padding-oracle-attack-on-cbc-mode-encryption

CVE-2026-11119-Padding-Oracle-Attack-on-CBC-Mode-Encryption

Démontre une attaque par oracle de padding contre le chiffrement AES-CBC à l'aide d'un point de terminaison Flask vulnérable et d'un script d'exploitation Python pour déchiffrer un texte chiffré arbitraire sans la clé.

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
Voir le dépôt
il y a 16 joursPas encore vérifié

CVE-2026-11119 – Attaque par oracle de padding sur le chiffrement en mode CBC

Code du programme (Python)

root@kitploit:~
# padding_oracle_server.py - Server that returns padding error
from flask import Flask, request
from Crypto.Cipher import AES
from Crypto.Util.Padding import pad, unpad
import os

key = os.urandom(16)
app = Flask(__name__)

@app.route('/decrypt', methods=['POST'])
def decrypt():
    ct = bytes.fromhex(request.form['ciphertext'])
    cipher = AES.new(key, AES.MODE_CBC, iv=ct[:16])
    try:
        pt = unpad(cipher.decrypt(ct[16:]), 16)
        return "OK"
    except ValueError:
        return "Padding error", 400

if __name__ == '__main__':
    app.run(port=5000)

CVE-2026-11119 – Attaque par oracle de padding sur AES‑CBC

Severity: Critical

Aperçu

Une application web déchiffre des données avec AES‑CBC et révèle si le padding est valide. Un attaquant peut soumettre des textes chiffrés modifiés et, sur la base des réponses d'erreur du serveur, déchiffrer ou chiffrer de manière itérative des données arbitraires sans connaître la clé.

Détails de la vulnérabilité

  • Type: Oracle de padding
  • Impact: Déchiffrement complet du message, parfois chiffrement de données arbitraires.
  • Cause racine: Le serveur fait la différence entre le padding PKCS#7 valide et invalide, fournissant un oracle qui révèle le texte clair.

Démonstration de l'exploit

  1. Démarrez le serveur vulnérable:
    root@kitploit:~
    pip install flask pycryptodome
    python padding_oracle_server.py
    
  2. Exécutez le script d'exploit (conceptuel):
    root@kitploit:~
    python exploit_padding_oracle.py
    

La détection de l'oracle confirme la vulnérabilité; l'exploitation complète utilise des outils comme padbuster.


Télécharger l’outil