Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-78905-Facebook-Account-Takeover — # Recherche de vulnérabilités dans l'infrastructure des médias sociaux. CVE-2026-78905 : réutilisation de jetons OAuth et détournement de session dans l'API Graph de Facebook. | Kitploit
Outils/GitHubGitHub/vxssroott/cve-2026-78905-facebook-account-takeover
Analyse des VulnérabilitésExploitationExploitation d'Applications WebAuthentification
GitHubvxssroott/cve-2026-78905-facebook-account-takeover

CVE-2026-78905-Facebook-Account-Takeover

# Recherche de vulnérabilités dans l'infrastructure des médias sociaux. CVE-2026-78905 : réutilisation de jetons OAuth et détournement de session dans l'API Graph de Facebook.

Voir le dépôt
1il y a 9h 51mPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2026-78905 — Méta-Phishing

API Graph de Facebook — Réutilisation de jeton OAuth et détournement de session

ChampValeur
Sévérité9,6 (Critique)
VecteurRéseau
Versions concernéesAPI Graph v18.0 – v20.0
Découvert par𝕍𝕠𝕤𝕤🥷

Description

Une vulnérabilité critique dans l'API Graph de Facebook permet à un attaquant de réutiliser des jetons OAuth sur plusieurs sessions. Cela permet le détournement de session et la prise de contrôle de compte sans nécessiter d'interaction de l'utilisateur.

Détails techniques

L'API Graph n'impose pas de liaison de session stricte pour les jetons OAuth. Une fois qu'un jeton est émis, il peut être réutilisé depuis n'importe quel appareil ou emplacement jusqu'à son expiration. Cela permet à un attaquant qui capture un jeton (via le phishing, l'écoute du réseau ou un logiciel malveillant) d'usurper l'identité de la victime indéfiniment.

Impact

  • Accès non autorisé au compte
  • Détournement de session
  • Exfiltration de données (messages, contacts, informations de paiement)
  • Risque de fraude financière

Atténuation

  • Invalider les jetons OAuth après chaque session
  • Mettre en œuvre la rotation des jetons
  • Appliquer une liaison de session basée sur l'appareil
  • Utiliser des jetons à courte durée de vie (15 à 30 minutes)

Chronologie

  • 2026-08-30 : Vulnérabilité découverte
  • 2026-08-31 : Divulgation publique
Télécharger l’outil