Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-8080-DKIM-Signature-Verification-Bypass-Header-Canonicalization-Flaw- — Dimostrazione Python simulata del bypass della verifica DKIM di CVE-2026-8080, che mostra come la canonicalizzazione non conforme delle intestazioni consenta agli attaccanti di iniettare intestazioni mentre la validazione della firma passa comunque. | Kitploit
Strumenti/GitHubGitHub/george0papasotiriou/cve-2026-8080-dkim-signature-verification-bypass-header-canonicalization-flaw-
Analisi delle VulnerabilitàExploitCrittografiaSicurezza Email
GitHubgeorge0papasotiriou/cve-2026-8080-dkim-signature-verification-bypass-header-canonicalization-flaw-

CVE-2026-8080-DKIM-Signature-Verification-Bypass-Header-Canonicalization-Flaw-

Dimostrazione Python simulata del bypass della verifica DKIM di CVE-2026-8080, che mostra come la canonicalizzazione non conforme delle intestazioni consenta agli attaccanti di iniettare intestazioni mentre la validazione della firma passa comunque.

Vedi Repository
71 mese faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2026-8080 – Bypass della Verifica della Firma DKIM (Difetto di Canonicalizzazione delle Intestazioni)

Codice del Programma (Simulazione di Parsing Email in Python)

root@kitploit:~
# dkim_verifier_sim.py - Flawed DKIM verifier
import re, hashlib

# Simulated email with DKIM signature
raw_email = b"""From: [email protected]
To: [email protected]
Subject: Hello
DKIM-Signature: v=1; a=rsa-sha256; d=example.com; s=mail; h=from:to:subject;
        b=abc123; bh=def456;
X-Extra: injected

This is a test.
"""

def parse_headers(raw):
    headers = {}
    lines = raw.decode().split('\r\n')
    for line in lines:
        if ': ' in line:
            key, val = line.split(': ', 1)
            headers[key.lower()] = val
    return headers

def verify_dkim(raw):
    headers = parse_headers(raw)
    # Vulnerability: canonicalisation does not remove extra headers not in the 'h' list
    # According to RFC, only headers listed in 'h' are signed, but the verifier should exclude others.
    # Here we simulate that extra header 'x-extra' is mistakenly included in the hash computation
    # because the verifier canonicalizes all headers instead of just the listed ones.
    signed_headers = headers['dkim-signature'].split('h=')[1].split(';')[0].split(':')
    # Build header list for hash
    header_block = ""
    for h in signed_headers:
        header_block += f"{h}:{headers[h]}\r\n"
    # Flaw: include extra header X-Extra because it's present in the actual headers
    if 'x-extra' in headers:
        header_block += f"x-extra:{headers['x-extra']}\r\n"
    # Now compute hash and compare... For demo, we'll just print that verification succeeds incorrectly.
    print("Verification passed (incorrectly includes extra header)")

verify_dkim(raw_email)

CVE-2026-8080 – Bypass della Verifica della Firma DKIM (Errore di Canonicalizzazione delle Intestazioni)

Severity: Medium

Panoramica

Il verificatore DKIM di un server di posta non segue rigorosamente l’algoritmo di canonicalizzazione definito nella RFC 6376. Include campi di intestazione aggiuntivi nel calcolo dell’hash, consentendo a un attaccante di aggiungere un’intestazione (es. X-Extra: injected) che modifica il comportamento dell’email mentre la firma supera comunque la verifica.

Dettagli della Vulnerabilità

  • Tipo: Bypass della Verifica Crittografica
  • Impatto: Spoofing delle email, phishing, bypass dei filtri antispam.
  • Causa Principale: Il verificatore canonicalizza tutte le intestazioni presenti invece di solo quelle elencate nel tag h=, portando a una discrepanza tra ciò che è stato firmato e ciò che viene verificato.

Dimostrazione dell'Exploit

Esegui il verificatore difettoso simulato:

root@kitploit:~
python dkim_verifier_sim.py

Stampa “Verification passed” anche se è stata aggiunta un’intestazione extra.

Scarica lo strumento