Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2026-8080-DKIM-Signature-Verification-Bypass-Header-Canonicalization-Flaw- — CVE-2026-8080 DKIM検証バイパスをシミュレートするPythonデモ。非準拠のヘッダー正規化により、署名検証が成功したまま攻撃者がヘッダーを注入できることを示します。 | Kitploit
ツール/GitHubGitHub/george0papasotiriou/cve-2026-8080-dkim-signature-verification-bypass-header-canonicalization-flaw-
脆弱性分析エクスプロイト暗号化メールセキュリティ
GitHubgeorge0papasotiriou/cve-2026-8080-dkim-signature-verification-bypass-header-canonicalization-flaw-

CVE-2026-8080-DKIM-Signature-Verification-Bypass-Header-Canonicalization-Flaw-

CVE-2026-8080 DKIM検証バイパスをシミュレートするPythonデモ。非準拠のヘッダー正規化により、署名検証が成功したまま攻撃者がヘッダーを注入できることを示します。

リポジトリを見る

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
17日前未レビュー

CVE-2026-8080 – DKIM署名検証バイパス(ヘッダー正規化の欠陥)

プログラムコード(Pythonメール解析シミュレーション)

root@kitploit:~
# dkim_verifier_sim.py - Flawed DKIM verifier
import re, hashlib

# Simulated email with DKIM signature
raw_email = b"""From: [email protected]
To: [email protected]
Subject: Hello
DKIM-Signature: v=1; a=rsa-sha256; d=example.com; s=mail; h=from:to:subject;
        b=abc123; bh=def456;
X-Extra: injected

This is a test.
"""

def parse_headers(raw):
    headers = {}
    lines = raw.decode().split('\r\n')
    for line in lines:
        if ': ' in line:
            key, val = line.split(': ', 1)
            headers[key.lower()] = val
    return headers

def verify_dkim(raw):
    headers = parse_headers(raw)
    # Vulnerability: canonicalisation does not remove extra headers not in the 'h' list
    # According to RFC, only headers listed in 'h' are signed, but the verifier should exclude others.
    # Here we simulate that extra header 'x-extra' is mistakenly included in the hash computation
    # because the verifier canonicalizes all headers instead of just the listed ones.
    signed_headers = headers['dkim-signature'].split('h=')[1].split(';')[0].split(':')
    # Build header list for hash
    header_block = ""
    for h in signed_headers:
        header_block += f"{h}:{headers[h]}\r\n"
    # Flaw: include extra header X-Extra because it's present in the actual headers
    if 'x-extra' in headers:
        header_block += f"x-extra:{headers['x-extra']}\r\n"
    # Now compute hash and compare... For demo, we'll just print that verification succeeds incorrectly.
    print("Verification passed (incorrectly includes extra header)")

verify_dkim(raw_email)

CVE-2026-8080 – DKIM署名検証バイパス(ヘッダー正規化エラー)

Severity: Medium

概要

メールサーバーのDKIM検証器は、RFC 6376で定義されている正規化アルゴリズムに厳密には従っていません。ハッシュ計算に余分なヘッダーフィールドが含まれるため、攻撃者がメールの動作を変更するヘッダー(例:X-Extra: injected)を追加しても、署名は検証を通過してしまいます。

脆弱性の詳細

  • タイプ: 暗号検証バイパス
  • 影響: メールスプーフィング、フィッシング、スパムフィルターのバイパス。
  • 根本原因: 検証器はh=タグにリストされたヘッダーのみではなく、存在するすべてのヘッダーを正規化するため、署名された内容と検証される内容の間に不一致が生じます。

エクスプロイトのデモ

シミュレートされた欠陥のある検証器を実行します:

root@kitploit:~
python dkim_verifier_sim.py

余分なヘッダーが追加されていても、「Verification passed」と表示されます。

ツールをダウンロード