Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-78905-Facebook-Account-Takeover — # Forschung zu Schwachstellen in der Social-Media-Infrastruktur. CVE-2026-78905: Wiederverwendung von OAuth-Tokens und Session-Hijacking in der Facebook Graph API. | Kitploit
Tools/GitHubGitHub/vxssroott/cve-2026-78905-facebook-account-takeover
SchwachstellenanalyseExploitationWebanwendungs-ExploitationAuthentifizierung
GitHubvxssroott/cve-2026-78905-facebook-account-takeover

CVE-2026-78905-Facebook-Account-Takeover

# Forschung zu Schwachstellen in der Social-Media-Infrastruktur. CVE-2026-78905: Wiederverwendung von OAuth-Tokens und Session-Hijacking in der Facebook Graph API.

Repository anzeigen
38vor 20 TagenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2026-78905 — Meta-Phishing

Facebook Graph API — OAuth-Token-Wiederverwendung & Session-Hijacking

FeldWert
Schweregrad9.6 (Kritisch)
VektorNetzwerk
Betroffene VersionenGraph API v18.0 – v20.0
Entdeckt von𝕍𝕠𝕤𝕤🥷

Beschreibung

Eine kritische Schwachstelle in der Graph-API von Facebook ermöglicht es einem Angreifer, OAuth-Tokens über mehrere Sitzungen hinweg wiederzuverwenden. Dies ermöglicht Session-Hijacking und die Übernahme von Konten, ohne dass eine Benutzerinteraktion erforderlich ist.

Technische Details

Die Graph-API erzwingt keine strikte Sitzungsbindung für OAuth-Tokens. Sobald ein Token ausgestellt wurde, kann es von jedem Gerät oder Standort aus wiederverwendet werden, bis es abläuft. Dies ermöglicht es einem Angreifer, der ein Token erbeutet (durch Phishing, Netzwerk-Sniffing oder Malware), das Opfer auf unbestimmte Zeit zu impersonieren.

Auswirkungen

  • Unbefugter Kontozugriff
  • Session-Hijacking
  • Datenerfassung (Nachrichten, Kontakte, Zahlungsinformationen)
  • Potenzial für Finanzbetrug

Gegenmaßnahmen

  • OAuth-Tokens nach jeder Sitzung ungültig machen
  • Token-Rotation implementieren
  • Gerätebasierte Sitzungsbindung durchsetzen
  • Kurzlebige Tokens verwenden (15–30 Minuten)

Zeitplan

  • 2026-08-30: Schwachstelle entdeckt
  • 2026-08-31: Öffentliche Offenlegung
Tool herunterladen