Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-11119-Padding-Oracle-Attack-on-CBC-Mode-Encryption — Dimostra un attacco padding oracle contro la crittografia AES-CBC utilizzando un endpoint di decrittazione Flask vulnerabile e uno script di exploit Python per decrittare testo cifrato arbitrario senza la chiave. | Kitploit
Strumenti/GitHubGitHub/george0papasotiriou/cve-2026-11119-padding-oracle-attack-on-cbc-mode-encryption
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebCrittografiaApprendimento e FormazioneLab e Pratica
GitHubgeorge0papasotiriou/cve-2026-11119-padding-oracle-attack-on-cbc-mode-encryption

CVE-2026-11119-Padding-Oracle-Attack-on-CBC-Mode-Encryption

Dimostra un attacco padding oracle contro la crittografia AES-CBC utilizzando un endpoint di decrittazione Flask vulnerabile e uno script di exploit Python per decrittare testo cifrato arbitrario senza la chiave.

Vedi Repository
31 mese faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2026-11119 – Attacco Padding Oracle alla crittografia in modalità CBC

Codice del programma (Python)

root@kitploit:~
# padding_oracle_server.py - Server that returns padding error
from flask import Flask, request
from Crypto.Cipher import AES
from Crypto.Util.Padding import pad, unpad
import os

key = os.urandom(16)
app = Flask(__name__)

@app.route('/decrypt', methods=['POST'])
def decrypt():
    ct = bytes.fromhex(request.form['ciphertext'])
    cipher = AES.new(key, AES.MODE_CBC, iv=ct[:16])
    try:
        pt = unpad(cipher.decrypt(ct[16:]), 16)
        return "OK"
    except ValueError:
        return "Padding error", 400

if __name__ == '__main__':
    app.run(port=5000)

CVE-2026-11119 – Attacco Padding Oracle su AES‑CBC

Severity: Critical

Panoramica

Un'applicazione web decripta i dati utilizzando AES‑CBC e rivela se il padding è valido. Un attaccante può inviare testi cifrati modificati e, in base alle risposte di errore del server, decriptare o cifrare iterativamente dati arbitrari senza conoscere la chiave.

Dettagli della vulnerabilità

  • Tipo: Padding Oracle
  • Impatto: Decriptazione completa del messaggio, a volte cifratura di dati arbitrari.
  • Causa principale: Il server distingue tra padding PKCS#7 valido e non valido, fornendo un oracolo che rivela il testo in chiaro.

Dimostrazione dell'exploit

  1. Avvia il server vulnerabile:
    root@kitploit:~
    pip install flask pycryptodome
    python padding_oracle_server.py
    
  2. Esegui lo script di exploit (concettuale):
    root@kitploit:~
    python exploit_padding_oracle.py
    

La rilevazione dell'oracolo conferma la vulnerabilità; lo sfruttamento completo utilizza strumenti come padbuster.

Scarica lo strumento