Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
POC-CVE-2018-0114 — このリポジトリには、node-jose < 0.11.0 に対するエクスプロイトのPOCが含まれています。 | Kitploit
ツール/GitHubGitHub/zi0black/poc-cve-2018-0114
ペイロード生成脆弱性分析エクスプロイトウェブアプリケーション悪用ペネトレーションテスト学習と教育
GitHubzi0black/poc-cve-2018-0114

POC-CVE-2018-0114

このリポジトリには、node-jose < 0.11.0 に対するエクスプロイトのPOCが含まれています。

リポジトリを見る
261013年前Kitploit レビュー済み

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

POC-CVE-2018-0114

このリポジトリには、node-jose < 0.11.0 のエクスプロイトのPOCが含まれています。

はじめに

Cisco のオープンソースライブラリ node-jose の 0.11.0 より前のバージョンには、認証されていないリモートの攻撃者が、トークンに埋め込まれた鍵を使用してトークンに再署名できる可能性がある脆弱性があります。この脆弱性は、node-jose が JSON Web Token(JWT)に関する JSON Web Signature(JWS)標準に従っていることが原因です。この標準は、公開鍵を表す JSON Web Key(JWK)を JWS のヘッダーに埋め込むことができることを規定しています。この公開鍵は、検証のために信頼されます。攻撃者は、元の署名を削除し、新しい公開鍵をヘッダーに追加し、その JWS ヘッダーに埋め込まれた公開鍵に対応する(攻撃者が所有する)秘密鍵を使用してオブジェクトに署名することにより、正当な JWS オブジェクトを偽造して、この脆弱性を悪用する可能性があります。(https://nvd.nist.gov/vuln/detail/CVE-2018-0114).

⚠️ PTL 学生向け ⚠️ 

root@kitploit:~
-If you are a student of PentesterLAB, I highly recommend you to try to create the code yourself to exploit this vulnerability!

前提条件

root@kitploit:~
python 3 -> (Stating from the last merge)
root@kitploit:~
python lib: base64,urllib,rsa,sys

テストの実行

スクリプトを実行するには、次のコマンドを実行します。

root@kitploit:~
python jwk-node-jose.py "payload" {key-size}

(key-size は {} なし)

著者

  • Andrea Cappa - 初期開発 - GitHub - Twitter
  • Louis Nyffenegger - サポートと協力 - Louis - 紹介 ;)

ライセンス

このプロジェクトは MIT ライセンスの下でライセンスされています。詳細は LICENSE.md ファイルを参照してください。

謝辞

  • @eshaan7 - 2019
  • @LighTend3r - 2023
ツールをダウンロード