Sploitus

Exploit for CVE-2018-0114

kitploit · 2026-08-25

Exploit Code

MARKDOWN10 lines
## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-EREMIEL-CVE-2018-0114
# CVE-2018-0114

скрипт python2.7 для генерации JWT

CVE-2018-0114

Уязвимость в библиотеке Cisco node-jose с открытым исходным кодом до версии 0.11.0 может позволить неаутентифицированному удаленному злоумышленнику повторно подписывать токены с использованием ключа, встроенного в сам токен. Уязвимость связана с тем, что node-jose следует стандарту JSON Web Signature (JWS) для JSON Web Tokens (JWTs). Этот стандарт определяет, что JSON Web Key (JWK), представляющий открытый ключ, может быть встроен в заголовок JWS. Затем этот открытый ключ считается доверенным для проверки.

Злоумышленник может использовать эту уязвимость, создавая поддельные действительные объекты JWS путем удаления исходной подписи, добавления нового открытого ключа в заголовок и последующей подписи объекта с использованием (принадлежащего злоумышленнику) закрытого ключа, связанного с открытым ключом, встроенным в этот заголовок JWS.