Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
secdim-assurance-drift-challenge — SecDim Challenge Builder Repro inspiriert von CVE-2026-88861: AAL1-MFA-Bypass an der privilegierten Credential-Grenze | Kitploit
Tools/GitHubGitHub/franklincg/secdim-assurance-drift-challenge
Authentifizierung & AutorisierungSchwachstellenanalyseWebsicherheitCTFIdentitäts- & Zugriffsmanagement (IAM)Lernen & BildungAPI-SicherheitLabs & Praxis

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
GitHub
franklincg/secdim-assurance-drift-challenge

secdim-assurance-drift-challenge

SecDim Challenge Builder Repro inspiriert von CVE-2026-88861: AAL1-MFA-Bypass an der privilegierten Credential-Grenze

Repository anzeigen
vor 5h 41mNoch nicht geprüft

SecDim Challenge Builder Repro — Assurance Drift

Funktionierende Reproduktion für eine vorgeschlagene Sicherheits-Challenge, inspiriert von CVE-2026-88861, veröffentlicht am 10. September 2026.

Sicherheitskonzept

Die Anwendung verifiziert korrekt eine signierte Session und prüft korrekt die admin-Rolle, aber sie kollabiert zwei unabhängige Sicherheitseigenschaften: Identität/Rolle und Authentifizierungs-Assurance. Eine reine Passwort-aal1-Session kann einen privilegierten Pfad zur Erstellung von Credentials aufrufen, der Step-up-MFA (aal2) erfordern sollte. Der resultierende app-scoped Admin-Key ist dauerhaft und bleibt nach dem Logout der ursprünglichen Session verwendbar.

Dies modelliert ein realistisches MFA-Bypass-Versagen an der Autorisierungsgrenze, statt einer gebrochenen Signatur oder eines gefälschten Tokens.

Funktionierende Reproduktion

root@kitploit:~
go test -v ./...

Die Tests demonstrieren die vollständige lokale Angriffskette:

  1. eine gültige, signierte, reine Passwort-Admin-Session (aal1) erhalten;
  2. den verwundbaren Autorisierungspfad nutzen, um einen privilegierten API-Key zu erzeugen;
  3. die ursprüngliche Session abmelden;
  4. weiterhin privilegierte Aktionen mit dem erzeugten Key ausführen.

Es ist kein externer Dienst, keine Credential und kein Produktionsziel beteiligt.

Beabsichtigte Challenge-Form

  • Stack: Go, nur Standardbibliothek
  • Vorgeschlagener Schwierigkeitsgrad: mittel / fortgeschritten
  • Kernlektion: MFA ist eine Autorisierungseigenschaft für sensible Operationen, nicht bloß ein Login-UI-Schritt.
  • Aufgabe für Lernende: Rollenprüfungen, Session-Widerruf und normales Nutzerverhalten beibehalten, während Step-up-Assurance an jeder dauerhaften Privilegieneskalationsgrenze durchgesetzt wird.
  • Richtungen für versteckte Tests: unabhängige Rolle-vs-AAL-Prüfungen, veraltete/widerrufene Sessions, herabgestufte Sessions, Key-Erstellung/-Rotation, fehlerhafte Assurance-Claims und Sicherstellung, dass AAL2 nicht versehentlich die Admin-Rolle gewährt.
  • Warum es nicht trivial ist: Das Token ist gültig und korrekt signiert; die Rolle ist gültig; das Versagen ist semantisch und tritt auf, nachdem die Authentifizierung erfolgreich war. Fixes, die lediglich die Token-Verifikation stärken, MFA beim Login hinzufügen oder nur die Rolle prüfen, erfüllen den Sicherheitsvertrag weiterhin nicht.

Zuordnung

  • CWE-288 — Authentication Bypass Using an Alternate Path or Channel
  • CWE-287 — Improper Authentication
  • OWASP A07:2021 — Identification and Authentication Failures
  • OWASP API5/API6-Themen — Funktionsautorisierung und sensible Geschäftsabläufe

Grundlage

Das Szenario ist inspiriert von dem Assurance-Level-Durchsetzungsfehler, der für CVE-2026-88861 beschrieben wurde (Capgo/Supabase AAL1-Session umgeht MFA auf einem privilegierten RBAC-Pfad). Diese Reproduktion ist eigenständig, reduziert und in sich geschlossen; sie kopiert nicht das betroffene Projekt.

Demonstrierte Behebung

secureCreatePrivilegedAPIKey erfordert sowohl admin-Autorisierung als auch aal2-Step-up-Assurance, während activePrincipal unabhängig den Session-Widerruf durchsetzt. Die Tests verifizieren absichtlich, dass keine der beiden Bedingungen die andere ersetzt.

Tool herunterladen