Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-8080-DKIM-Signature-Verification-Bypass-Header-Canonicalization-Flaw- — Dimostrazione Python simulata del bypass della verifica DKIM di CVE-2026-8080, che mostra come la canonicalizzazione non conforme delle intestazioni consenta agli attaccanti di iniettare intestazioni mentre la validazione della firma passa comunque. | Kitploit
Strumenti/GitHubGitHub/george0papasotiriou/cve-2026-8080-dkim-signature-verification-bypass-header-canonicalization-flaw-
Analisi delle VulnerabilitàExploitCrittografiaSicurezza Email
GitHubgeorge0papasotiriou/cve-2026-8080-dkim-signature-verification-bypass-header-canonicalization-flaw-

CVE-2026-8080-DKIM-Signature-Verification-Bypass-Header-Canonicalization-Flaw-

Dimostrazione Python simulata del bypass della verifica DKIM di CVE-2026-8080, che mostra come la canonicalizzazione non conforme delle intestazioni consenta agli attaccanti di iniettare intestazioni mentre la validazione della firma passa comunque.

Vedi Repository

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
17 giorni faNon ancora revisionato

CVE-2026-8080 – Bypass della Verifica della Firma DKIM (Difetto di Canonicalizzazione delle Intestazioni)

Codice del Programma (Simulazione di Parsing Email in Python)

root@kitploit:~
# dkim_verifier_sim.py - Flawed DKIM verifier
import re, hashlib

# Simulated email with DKIM signature
raw_email = b"""From: [email protected]
To: [email protected]
Subject: Hello
DKIM-Signature: v=1; a=rsa-sha256; d=example.com; s=mail; h=from:to:subject;
        b=abc123; bh=def456;
X-Extra: injected

This is a test.
"""

def parse_headers(raw):
    headers = {}
    lines = raw.decode().split('\r\n')
    for line in lines:
        if ': ' in line:
            key, val = line.split(': ', 1)
            headers[key.lower()] = val
    return headers

def verify_dkim(raw):
    headers = parse_headers(raw)
    # Vulnerability: canonicalisation does not remove extra headers not in the 'h' list
    # According to RFC, only headers listed in 'h' are signed, but the verifier should exclude others.
    # Here we simulate that extra header 'x-extra' is mistakenly included in the hash computation
    # because the verifier canonicalizes all headers instead of just the listed ones.
    signed_headers = headers['dkim-signature'].split('h=')[1].split(';')[0].split(':')
    # Build header list for hash
    header_block = ""
    for h in signed_headers:
        header_block += f"{h}:{headers[h]}\r\n"
    # Flaw: include extra header X-Extra because it's present in the actual headers
    if 'x-extra' in headers:
        header_block += f"x-extra:{headers['x-extra']}\r\n"
    # Now compute hash and compare... For demo, we'll just print that verification succeeds incorrectly.
    print("Verification passed (incorrectly includes extra header)")

verify_dkim(raw_email)

CVE-2026-8080 – Bypass della Verifica della Firma DKIM (Errore di Canonicalizzazione delle Intestazioni)

Severity: Medium

Panoramica

Il verificatore DKIM di un server di posta non segue rigorosamente l’algoritmo di canonicalizzazione definito nella RFC 6376. Include campi di intestazione aggiuntivi nel calcolo dell’hash, consentendo a un attaccante di aggiungere un’intestazione (es. X-Extra: injected) che modifica il comportamento dell’email mentre la firma supera comunque la verifica.

Dettagli della Vulnerabilità

  • Tipo: Bypass della Verifica Crittografica
  • Impatto: Spoofing delle email, phishing, bypass dei filtri antispam.
  • Causa Principale: Il verificatore canonicalizza tutte le intestazioni presenti invece di solo quelle elencate nel tag h=, portando a una discrepanza tra ciò che è stato firmato e ciò che viene verificato.

Dimostrazione dell'Exploit

Esegui il verificatore difettoso simulato:

root@kitploit:~
python dkim_verifier_sim.py

Stampa “Verification passed” anche se è stata aggiunta un’intestazione extra.

Scarica lo strumento