Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-8080-DKIM-Signature-Verification-Bypass-Header-Canonicalization-Flaw- — Demonstração simulada em Python do bypass de verificação DKIM CVE-2026-8080, mostrando como a canonicalização de cabeçalhos não compatível permite que invasores injetem cabeçalhos enquanto a validação de assinatura ainda passa. | Kitploit
Ferramentas/GitHubGitHub/george0papasotiriou/cve-2026-8080-dkim-signature-verification-bypass-header-canonicalization-flaw-
Análise de VulnerabilidadesExploraçãoCriptografiaSegurança de Email
GitHubgeorge0papasotiriou/cve-2026-8080-dkim-signature-verification-bypass-header-canonicalization-flaw-

CVE-2026-8080-DKIM-Signature-Verification-Bypass-Header-Canonicalization-Flaw-

Demonstração simulada em Python do bypass de verificação DKIM CVE-2026-8080, mostrando como a canonicalização de cabeçalhos não compatível permite que invasores injetem cabeçalhos enquanto a validação de assinatura ainda passa.

Ver Repositório

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
há 17 diasAinda não revisado

CVE-2026-8080 – Bypass de Verificação de Assinatura DKIM (Falha de Canonicalização de Cabeçalhos)

Código do Programa (Simulação de Parsing de E-mail em Python)

root@kitploit:~
# dkim_verifier_sim.py - Flawed DKIM verifier
import re, hashlib

# Simulated email with DKIM signature
raw_email = b"""From: [email protected]
To: [email protected]
Subject: Hello
DKIM-Signature: v=1; a=rsa-sha256; d=example.com; s=mail; h=from:to:subject;
        b=abc123; bh=def456;
X-Extra: injected

This is a test.
"""

def parse_headers(raw):
    headers = {}
    lines = raw.decode().split('\r\n')
    for line in lines:
        if ': ' in line:
            key, val = line.split(': ', 1)
            headers[key.lower()] = val
    return headers

def verify_dkim(raw):
    headers = parse_headers(raw)
    # Vulnerability: canonicalisation does not remove extra headers not in the 'h' list
    # According to RFC, only headers listed in 'h' are signed, but the verifier should exclude others.
    # Here we simulate that extra header 'x-extra' is mistakenly included in the hash computation
    # because the verifier canonicalizes all headers instead of just the listed ones.
    signed_headers = headers['dkim-signature'].split('h=')[1].split(';')[0].split(':')
    # Build header list for hash
    header_block = ""
    for h in signed_headers:
        header_block += f"{h}:{headers[h]}\r\n"
    # Flaw: include extra header X-Extra because it's present in the actual headers
    if 'x-extra' in headers:
        header_block += f"x-extra:{headers['x-extra']}\r\n"
    # Now compute hash and compare... For demo, we'll just print that verification succeeds incorrectly.
    print("Verification passed (incorrectly includes extra header)")

verify_dkim(raw_email)

CVE-2026-8080 – Bypass de Verificação de Assinatura DKIM (Erro de Canonicalização de Cabeçalhos)

Severity: Medium

Visão Geral

O verificador DKIM de um servidor de e-mail não segue rigorosamente o algoritmo de canonicalização definido na RFC 6376. Ele inclui campos de cabeçalho extras no cálculo do hash, permitindo que um atacante adicione um cabeçalho (ex.: X-Extra: injected) que altera o comportamento do e-mail enquanto a assinatura ainda passa na verificação.

Detalhes da Vulnerabilidade

  • Tipo: Bypass de Verificação Criptográfica
  • Impacto: Spoofing de e-mail, phishing, bypass de filtros de spam.
  • Causa raiz: O verificador canonicaliza todos os cabeçalhos presentes em vez de apenas aqueles listados na tag h=, levando a uma incompatibilidade entre o que foi assinado e o que é verificado.

Demonstração do Exploit

Execute o verificador falho simulado:

root@kitploit:~
python dkim_verifier_sim.py

Ele imprime “Verification passed” mesmo que um cabeçalho extra tenha sido adicionado.

Baixar ferramenta