Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-8080-DKIM-Signature-Verification-Bypass-Header-Canonicalization-Flaw- — Python-демонстрация обхода проверки DKIM для CVE-2026-8080, показывающая, как несоответствующая канонизация заголовков позволяет злоумышленникам внедрять заголовки, в то время как проверка подписи всё равно проходит успешно. | Kitploit
Инструменты/GitHubGitHub/george0papasotiriou/cve-2026-8080-dkim-signature-verification-bypass-header-canonicalization-flaw-
Анализ уязвимостейЭксплуатацияКриптографияБезопасность Электронной Почты
GitHubgeorge0papasotiriou/cve-2026-8080-dkim-signature-verification-bypass-header-canonicalization-flaw-

CVE-2026-8080-DKIM-Signature-Verification-Bypass-Header-Canonicalization-Flaw-

Python-демонстрация обхода проверки DKIM для CVE-2026-8080, показывающая, как несоответствующая канонизация заголовков позволяет злоумышленникам внедрять заголовки, в то время как проверка подписи всё равно проходит успешно.

Репозиторий

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
18 дней назадЕщё не проверено

CVE-2026-8080 – Обход проверки подписи DKIM (дефект канонизации заголовков)

Код программы (имитация разбора электронной почты на Python)

root@kitploit:~
# dkim_verifier_sim.py - Flawed DKIM verifier
import re, hashlib

# Simulated email with DKIM signature
raw_email = b"""From: [email protected]
To: [email protected]
Subject: Hello
DKIM-Signature: v=1; a=rsa-sha256; d=example.com; s=mail; h=from:to:subject;
        b=abc123; bh=def456;
X-Extra: injected

This is a test.
"""

def parse_headers(raw):
    headers = {}
    lines = raw.decode().split('\r\n')
    for line in lines:
        if ': ' in line:
            key, val = line.split(': ', 1)
            headers[key.lower()] = val
    return headers

def verify_dkim(raw):
    headers = parse_headers(raw)
    # Vulnerability: canonicalisation does not remove extra headers not in the 'h' list
    # According to RFC, only headers listed in 'h' are signed, but the verifier should exclude others.
    # Here we simulate that extra header 'x-extra' is mistakenly included in the hash computation
    # because the verifier canonicalizes all headers instead of just the listed ones.
    signed_headers = headers['dkim-signature'].split('h=')[1].split(';')[0].split(':')
    # Build header list for hash
    header_block = ""
    for h in signed_headers:
        header_block += f"{h}:{headers[h]}\r\n"
    # Flaw: include extra header X-Extra because it's present in the actual headers
    if 'x-extra' in headers:
        header_block += f"x-extra:{headers['x-extra']}\r\n"
    # Now compute hash and compare... For demo, we'll just print that verification succeeds incorrectly.
    print("Verification passed (incorrectly includes extra header)")

verify_dkim(raw_email)

CVE-2026-8080 – Обход проверки подписи DKIM (ошибка канонизации заголовков)

Severity: Medium

Обзор

Верификатор DKIM почтового сервера не строго следует алгоритму канонизации, определённому в RFC 6376. Он включает дополнительные поля заголовков в вычисление хэша, что позволяет атакующему добавить заголовок (например, X-Extra: injected), изменяющий поведение письма, при том что подпись по-прежнему проходит проверку.

Детали уязвимости

  • Тип: Обход криптографической проверки
  • Воздействие: Подделка электронной почты, фишинг, обход спам-фильтров.
  • Корневая причина: Верификатор канонизирует все присутствующие заголовки, а не только те, что перечислены в теге h=, что приводит к несоответствию между подписанным и проверяемым.

Демонстрация эксплуатации

Запустите имитацию ошибочного верификатора:

root@kitploit:~
python dkim_verifier_sim.py

Он выводит “Verification passed”, даже если был добавлен дополнительный заголовок.

Скачать инструмент