Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
secdim-assurance-drift-challenge — Generador de retos de SecDim inspirado en CVE-2026-88861: omisión de MFA de AAL1 en el límite de credenciales privilegiadas | Kitploit
Herramientas/GitHubGitHub/franklincg/secdim-assurance-drift-challenge
Autenticación y AutorizaciónAnálisis de VulnerabilidadesSeguridad WebCTFGestión de Identidad y Acceso (IAM)Aprendizaje y EducaciónSeguridad de APIsLabs y Práctica

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
GitHub
franklincg/secdim-assurance-drift-challenge

secdim-assurance-drift-challenge

Generador de retos de SecDim inspirado en CVE-2026-88861: omisión de MFA de AAL1 en el límite de credenciales privilegiadas

Ver Repositorio
hace 5h 41mAún no revisado

SecDim Challenge Builder Repro — Deriva de garantía

Reproducción funcional para un desafío de seguridad propuesto inspirado en CVE-2026-88861, publicado el 10 de septiembre de 2026.

Concepto de seguridad

La aplicación verifica correctamente una sesión firmada y comprueba correctamente el rol admin, pero colapsa dos propiedades de seguridad independientes: identidad/rol y garantía de autenticación. Una sesión aal1 solo con contraseña puede invocar una ruta privilegiada de creación de credenciales que debería requerir MFA de elevación (aal2). La clave de administrador resultante, con alcance de aplicación, es duradera y sigue siendo utilizable después de que la sesión original se cierre.

Esto modela un fallo realista de omisión de MFA en el límite de autorización, en lugar de una firma rota o un token falsificado.

Reproducción funcional

root@kitploit:~
go test -v ./...

Las pruebas demuestran la cadena de ataque local completa:

  1. obtener una sesión de administrador válida y firmada solo con contraseña (aal1);
  2. usar la ruta de autorización vulnerable para acuñar una clave de API privilegiada;
  3. cerrar la sesión original;
  4. seguir realizando acciones privilegiadas con la clave acuñada.

No se involucra ningún servicio externo, credencial ni objetivo de producción.

Forma prevista del desafío

  • Stack: Go, solo biblioteca estándar
  • Dificultad sugerida: intermedia / avanzada
  • Lección principal: la MFA es una propiedad de autorización para operaciones sensibles, no meramente un paso de la interfaz de inicio de sesión.
  • Tarea del alumno: preservar las comprobaciones de rol, la revocación de sesión y el comportamiento normal del usuario mientras se aplica la garantía de elevación en cada límite duradero de escalada de privilegios.
  • Direcciones de pruebas ocultas: comprobaciones independientes de rol vs AAL, sesiones obsoletas/revocadas, sesiones degradadas, creación/rotación de claves, afirmaciones de garantía malformadas y garantizar que AAL2 no otorgue accidentalmente el rol de administrador.
  • Por qué no es trivial: el token es válido y está correctamente firmado; el rol es válido; el fallo es semántico y ocurre después de que la autenticación tiene éxito. Las correcciones que meramente refuerzan la verificación del token, añaden MFA en el inicio de sesión o solo comprueban el rol siguen fallando el contrato de seguridad.

Mapeo

  • CWE-288 — Omisión de autenticación mediante una ruta o canal alternativo
  • CWE-287 — Autenticación incorrecta
  • OWASP A07:2021 — Fallos de identificación y autenticación
  • Temas de OWASP API5/API6 — autorización de funciones y flujos de negocio sensibles

Fundamentación

El escenario está inspirado en el fallo de aplicación del nivel de garantía descrito para CVE-2026-88861 (sesión AAL1 de Capgo/Supabase que omite la MFA en una ruta RBAC privilegiada). Esta reproducción es original, reducida y autocontenida; no copia el proyecto afectado.

Remediación demostrada

secureCreatePrivilegedAPIKey requiere tanto la autorización admin como la garantía de elevación aal2, mientras que activePrincipal aplica de forma independiente la revocación de sesión. Las pruebas verifican intencionadamente que ninguna de las dos condiciones sustituye a la otra.

Descargar herramienta