
Exploit de preuve de concept pour CVE-2026-11102 démontrant le détournement de fragment de l'octroi implicite OAuth2 via un redirect_uri non validé, entraînant la fuite de jetons d'accès et la prise de contrôle de comptes.
// oauth_server.js - OAuth2 provider issuing tokens in fragment
const express = require('express');
const app = express();
app.get('/authorize', (req, res) => {
const redirectUri = req.query.redirect_uri;
const state = req.query.state || '';
// Simulate user approval: redirect with access token in fragment
const token = 'secret_access_token';
res.redirect(`${redirectUri}#access_token=${token}&state=${state}`);
});
app.listen(3000, () => console.log('OAuth server on :3000'));
Un fournisseur OAuth2 implémente le flux d'octroi implicite sans valider le redirect_uri par rapport à une liste blanche. Un attaquant peut fournir une URI malveillante et, après que l'utilisateur s'est authentifié, le jeton d'accès est divulgué via le fragment d'URL vers la page de l'attaquant.
redirect_uri corresponde exactement à une valeur pré-enregistrée, ce qui permet une redirection vers un domaine contrôlé par l'attaquant.npm install express
node oauth_server.js
python exploit_fragment_hijack.py