Sploitus

Exploit for demo

kitploit · 2026-08-26

Exploit Code

MARKDOWN21 lines
## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-VOLODYMYR-HLADKYI-SYMPHONY-DEMO-CVE-2022-21449
# Демо-проект: Уязвимость CVE-2022-21449

Этот проект демонстрирует уязвимость CVE-2022-21449, которая затрагивает проверку подписи ECDSA в Java. Уязвимость позволяет злоумышленнику обойти проверку подписи, используя подпись с нулевыми значениями (`r=0` и `s=0`). В проекте используются реальные и поддельные JWT-токены с EC-подписями для демонстрации проблемы на Java 17 без патча безопасности.

## Особенности

  * **Реальный JWT-токен** : Действительный JWT-токен, подписанный с помощью закрытого EC-ключа.
  * **Поддельный JWT-токен** : JWT-токен с обнуленной подписью (`r=0`, `s=0`).
  * **Проверка** : Демонстрирует, как уязвимость позволяет поддельному токену пройти проверку.



## Предварительные требования

  * **Java 17** (без патча безопасности для CVE-2022-21449).
  * **Maven** для сборки проекта.



## Структура проекта