Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
demo-cve-2022-21449 — Demonstração educacional do CVE-2022-21449 de bypass de assinatura ECDSA em Java usando tokens JWT reais e falsos para ilustrar a vulnerabilidade e seu impacto na autenticação. | Kitploit
Ferramentas/GitHubGitHub/volodymyr-hladkyi-symphony/demo-cve-2022-21449
Análise de VulnerabilidadesExploração de Aplicações WebCriptografiaTestes de PenetraçãoAutenticaçãoAprendizado e Educação
GitHubvolodymyr-hladkyi-symphony/demo-cve-2022-21449

demo-cve-2022-21449

Demonstração educacional do CVE-2022-21449 de bypass de assinatura ECDSA em Java usando tokens JWT reais e falsos para ilustrar a vulnerabilidade e seu impacto na autenticação.

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
Ver Repositório
há 1 anoAinda não revisado

Projeto de Demonstração: Vulnerabilidade CVE-2022-21449

Este projeto demonstra a vulnerabilidade CVE-2022-21449, que afeta a verificação de assinaturas ECDSA do Java. A vulnerabilidade permite que um ator malicioso burle a verificação de assinatura usando uma assinatura com valores zero (r=0 e s=0). O projeto utiliza tokens JWT reais e falsos com assinaturas EC para demonstrar o problema no Java 17 sem o patch de segurança.

Funcionalidades

  • Token JWT Real: Um token JWT válido assinado com uma chave privada EC.
  • Token JWT Falso: Um token JWT com uma assinatura zerada (r=0, s=0).
  • Validação: Demonstra como a vulnerabilidade permite que o token falso passe na validação.

Pré-requisitos

  • Java 17 (sem o patch de segurança para CVE-2022-21449).
  • Maven para construir o projeto.

Estrutura do Projeto

  • JwtGenerator: Gera tokens JWT reais e falsos.
  • JwtUtils: Valida tokens JWT usando uma chave EC pública.
  • SecurityConfig: Configura o Spring Security para demonstrar autenticação baseada em token.
  • ProtectedController: Fornece endpoints para testar controle de acesso baseado em token.

Como Usar o Aplicativo de Console JwtGenerator

A classe JwtGenerator é um aplicativo de console independente que gera e imprime tokens JWT válidos e falsos.

Passos para Executar

  1. Construa o Projeto:

    root@kitploit:~
    mvn clean install
    
  2. Execute a Classe JwtGenerator:

    root@kitploit:~
    mvn exec:java -Dexec.mainClass="com.symphony_solutions.demo.util.JwtGenerator"
    
  3. Saída: O aplicativo imprimirá:

    • Um token JWT válido.
    • Um token JWT falso com assinatura zerada.

    Exemplo:

    root@kitploit:~
    === Valid JWT ===
    eyJhbGciOiJFUzI1NiIsInR5cCI6IkpXVCJ9.eyJzdWIiOiJhbGljZSIsInJvbGVzIjpbIkFETUlOIiwiVVNFUiJdLCJpYXQiOjE2NzAwMDAwMDAsImV4cCI6MTY3MDAzNjAwMH0.<signature>
    
    === Fake JWT with zero signature ===
    eyJhbGciOiJFUzI1NiIsInR5cCI6IkpXVCJ9.eyJzdWIiOiJib2IiLCJyb2xlcyI6WyJBRE1JTiIsIlVTRVIiXSwiaWF0IjoxNjcwMDAwMDAwLCJleHAiOjE2NzAwMzYwMDB9.<zeroed_signature>
    
  4. Use os Tokens:

    • Copie os tokens e use-os para testar a vulnerabilidade no aplicativo ou em outras ferramentas.

Demonstrando a Vulnerabilidade

  1. Inicie o Aplicativo:

    root@kitploit:~
    mvn spring-boot:run
    
  2. Acesse Endpoints Protegidos:

    • Use um token válido para acessar /protected/user ou /protected/admin.
    • Use o token falso para demonstrar como a vulnerabilidade permite acesso não autorizado.
  3. Endpoints:

    • /protected/user: Requer papel USER ou ADMIN.
    • /protected/admin: Requer papel ADMIN.

Notas Importantes

  • Este projeto é apenas para fins educacionais. Não o utilize em ambientes de produção.
  • Certifique-se de que sua versão do Java esteja atualizada com o patch de segurança para mitigar CVE-2022-21449.

Referências

  • Detalhes do CVE-2022-21449
  • Atualizações de Segurança do Java

Licença

Este projeto está licenciado sob a Licença MIT.

Baixar ferramenta