Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-11119-Padding-Oracle-Attack-on-CBC-Mode-Encryption — Демонстрирует атаку padding oracle против шифрования AES-CBC с использованием уязвимой конечной точки дешифрования Flask и Python-скрипта эксплойта для дешифрования произвольного шифротекста без ключа. | Kitploit
Инструменты/GitHubGitHub/george0papasotiriou/cve-2026-11119-padding-oracle-attack-on-cbc-mode-encryption
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийКриптографияОбучение и ОбразованиеЛаборатории и Практика
GitHubgeorge0papasotiriou/cve-2026-11119-padding-oracle-attack-on-cbc-mode-encryption

CVE-2026-11119-Padding-Oracle-Attack-on-CBC-Mode-Encryption

Демонстрирует атаку padding oracle против шифрования AES-CBC с использованием уязвимой конечной точки дешифрования Flask и Python-скрипта эксплойта для дешифрования произвольного шифротекста без ключа.

Репозиторий
31 месяц назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2026-11119 – Атака Padding Oracle на шифрование в режиме CBC

Программный код (Python)

root@kitploit:~
# padding_oracle_server.py - Server that returns padding error
from flask import Flask, request
from Crypto.Cipher import AES
from Crypto.Util.Padding import pad, unpad
import os

key = os.urandom(16)
app = Flask(__name__)

@app.route('/decrypt', methods=['POST'])
def decrypt():
    ct = bytes.fromhex(request.form['ciphertext'])
    cipher = AES.new(key, AES.MODE_CBC, iv=ct[:16])
    try:
        pt = unpad(cipher.decrypt(ct[16:]), 16)
        return "OK"
    except ValueError:
        return "Padding error", 400

if __name__ == '__main__':
    app.run(port=5000)

CVE-2026-11119 – Атака Padding Oracle на AES‑CBC

Severity: Critical

Обзор

Веб-приложение расшифровывает данные с помощью AES‑CBC и раскрывает, является ли набивка допустимой. Злоумышленник может отправлять изменённые шифртексты и, основываясь на ответах сервера об ошибках, итеративно расшифровывать или шифровать произвольные данные, не зная ключа.

Сведения об уязвимости

  • Тип: Padding Oracle
  • Воздействие: Полная расшифровка сообщения, иногда шифрование произвольных данных.
  • Корневая причина: Сервер различает корректную и некорректную набивку PKCS#7, предоставляя оракул, раскрывающий открытый текст.

Демонстрация эксплуатации

  1. Запустите уязвимый сервер:
    root@kitploit:~
    pip install flask pycryptodome
    python padding_oracle_server.py
    
  2. Запустите скрипт эксплуатации (концептуально):
    root@kitploit:~
    python exploit_padding_oracle.py
    

Обнаружение оракула подтверждает уязвимость; полная эксплуатация использует такие инструменты, как padbuster.

Скачать инструмент