Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
POC-CVE-2018-0114 — Этот репозиторий содержит POC эксплойта для node-jose < 0.11.0 | Kitploit
Инструменты/GitHubGitHub/zi0black/poc-cve-2018-0114
Генерация полезной нагрузкиАнализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийТестирование на ПроникновениеОбучение и Образование
GitHubzi0black/poc-cve-2018-0114

POC-CVE-2018-0114

Этот репозиторий содержит POC эксплойта для node-jose < 0.11.0

Репозиторий
261013 лет назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

POC-CVE-2018-0114

Этот репозиторий содержит POC эксплойта для node-jose < 0.11.0

Начало работы

Уязвимость в библиотеке Cisco node-jose с открытым исходным кодом до версии 0.11.0 могла позволить неаутентифицированному удалённому злоумышленнику повторно подписывать токены с использованием ключа, встроенного в сам токен. Уязвимость связана с тем, что node-jose следует стандарту JSON Web Signature (JWS) для JSON Web Tokens (JWTs). Этот стандарт определяет, что JSON Web Key (JWK), представляющий открытый ключ, может быть встроен в заголовок JWS. Затем этот открытый ключ используется для проверки подлинности. Злоумышленник мог воспользоваться этим, создавая поддельные валидные объекты JWS: удаляя исходную подпись, добавляя новый открытый ключ в заголовок и подписывая объект с помощью (принадлежащего злоумышленнику) закрытого ключа, соответствующего открытому ключу, встроенному в этот заголовок JWS. (https://nvd.nist.gov/vuln/detail/CVE-2018-0114).

⚠️ Для студентов PTL ⚠️ 

root@kitploit:~
-If you are a student of PentesterLAB, I highly recommend you to try to create the code yourself to exploit this vulnerability!

Предварительные требования

root@kitploit:~
python 3 -> (Stating from the last merge)
root@kitploit:~
python lib: base64,urllib,rsa,sys

Запуск тестов

Чтобы запустить скрипт, выполните следующую команду:

root@kitploit:~
python jwk-node-jose.py "payload" {key-size}

(размер ключа без {})

Авторы

  • Andrea Cappa - Первоначальная работа - GitHub - Twitter
  • Louis Nyffenegger - поддержка и помощь - Louis - Реферальная ссылка ;)

Лицензия

Этот проект лицензирован под лицензией MIT — см. файл LICENSE.md для получения подробной информации.

Благодарности

  • @eshaan7 - 2019
  • @LighTend3r - 2023
Скачать инструмент