Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
secdim-assurance-drift-challenge — Générateur de défis SecDim, repro inspiré de CVE-2026-88861 : contournement MFA AAL1 à la frontière des identifiants privilégiés | Kitploit
Outils/GitHubGitHub/franklincg/secdim-assurance-drift-challenge
Authentification et AutorisationAnalyse des VulnérabilitésSécurité WebCTFGestion des Identités et des Accès (IAM)Apprentissage et ÉducationSécurité des APILabs et Pratique

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
GitHub
franklincg/secdim-assurance-drift-challenge

secdim-assurance-drift-challenge

Générateur de défis SecDim, repro inspiré de CVE-2026-88861 : contournement MFA AAL1 à la frontière des identifiants privilégiés

Voir le dépôt
il y a 5h 41mPas encore vérifié
Partager

SecDim Challenge Builder Repro — Dérive d'assurance

Reproduction fonctionnelle pour un défi de sécurité proposé, inspiré de CVE-2026-88861, publié le 10 septembre 2026.

Concept de sécurité

L'application vérifie correctement une session signée et contrôle correctement le rôle admin, mais elle fusionne deux propriétés de sécurité indépendantes : l'identité/le rôle et l'assurance d'authentification. Une session aal1 basée uniquement sur mot de passe peut appeler un chemin privilégié de création d'identifiants qui devrait exiger une authentification renforcée MFA (aal2). La clé d'administration résultante, limitée à l'application, est durable et reste utilisable après la déconnexion de la session d'origine.

Cela modélise une défaillance réaliste de contournement du MFA à la frontière d'autorisation, plutôt qu'une signature cassée ou un jeton falsifié.

Repro fonctionnelle

root@kitploit:~
go test -v ./...

Les tests démontrent la chaîne d'attaque locale complète :

  1. obtenir une session administrateur valide et signée, basée uniquement sur mot de passe (aal1) ;
  2. utiliser le chemin d'autorisation vulnérable pour générer une clé API privilégiée ;
  3. déconnecter la session d'origine ;
  4. continuer à effectuer des actions privilégiées avec la clé générée.

Aucun service externe, identifiant ou cible de production n'est impliqué.

Forme du défi envisagée

  • Stack : Go, bibliothèque standard uniquement
  • Difficulté suggérée : intermédiaire / avancé
  • Leçon principale : le MFA est une propriété d'autorisation pour les opérations sensibles, pas simplement une étape d'interface de connexion.
  • Tâche de l'apprenant : préserver les contrôles de rôle, la révocation de session et le comportement normal des utilisateurs tout en imposant l'assurance renforcée à chaque frontière durable d'élévation de privilèges.
  • Directions de tests cachés : contrôles indépendants rôle vs AAL, sessions obsolètes/révoquées, sessions dégradées, création/rotation de clés, revendications d'assurance malformées, et garantir que AAL2 n'accorde pas accidentellement le rôle admin.
  • Pourquoi ce n'est pas trivial : le jeton est valide et correctement signé ; le rôle est valide ; la défaillance est sémantique et survient après la réussite de l'authentification. Les correctifs qui se contentent de renforcer la vérification des jetons, d'ajouter le MFA à la connexion, ou de vérifier uniquement le rôle échouent toujours au contrat de sécurité.

Correspondance

  • CWE-288 — Contournement d'authentification via un chemin ou canal alternatif
  • CWE-287 — Authentification incorrecte
  • OWASP A07:2021 — Défaillances d'identification et d'authentification
  • Thèmes OWASP API5/API6 — autorisation de fonction et flux métier sensibles

Ancrage

Le scénario est inspiré de la défaillance d'application du niveau d'assurance décrite pour CVE-2026-88861 (session Capgo/Supabase AAL1 contournant le MFA sur un chemin RBAC privilégié). Cette reproduction est originale, réduite et autonome ; elle ne copie pas le projet affecté.

Remédiation démontrée

secureCreatePrivilegedAPIKey exige à la fois l'autorisation admin et l'assurance renforcée aal2, tandis que activePrincipal applique indépendamment la révocation de session. Les tests vérifient intentionnellement qu'aucune des deux conditions ne se substitue à l'autre.

Télécharger l’outil