Sploitus

Exploit for POC

kitploit · 2026-08-28

Exploit Code

MARKDOWN32 lines
## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-ZI0BLACK-POC-CVE-2018-0114
# POC-CVE-2018-0114

يحتوي هذا المستودع على POC لاستغلال ثغرة في node-jose < 0.11.0

## البدء

قد تسمح ثغرة أمنية في مكتبة node-jose مفتوحة المصدر من Cisco قبل الإصدار 0.11.0 لمهاجم بعيد غير مصادَق بإعادة توقيع التوكنات باستخدام مفتاح مضمّن داخل التوكن نفسه. تعود الثغرة إلى التزام node-jose بمعيار JSON Web Signature (JWS) الخاص بتوكنات JSON Web Tokens (JWTs). ينص هذا المعيار على أنه يمكن تضمين مفتاح JSON Web Key (JWK) يمثل مفتاحًا عامًا داخل ترويسة JWS، ومن ثم يتم الوثوق بهذا المفتاح العام للتحقق من التوقيع. يمكن للمهاجم استغلال ذلك بتزوير كائنات JWS صالحة عن طريق إزالة التوقيع الأصلي، وإضافة مفتاح عام جديد إلى الترويسة، ثم توقيع الكائن باستخدام المفتاح الخاص (المملوك للمهاجم) المرتبط بالمفتاح العام المضمّن في ترويسة JWS تلك. (https://nvd.nist.gov/vuln/detail/CVE-2018-0114).

⚠️ لطلاب PTL ⚠️ 

root@kitploit:~
    
    
    -If you are a student of PentesterLAB, I highly recommend you to try to create the code yourself to exploit this vulnerability!
    

### المتطلبات الأساسية

root@kitploit:~
    
    
    python 3 -> (Stating from the last merge)
    

root@kitploit:~
    
    
    python lib: base64,urllib,rsa,sys
    

## تشغيل الاختبارات