Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2026-22005-OAuth-2.0-Device-Code-Phishing-Short-Interval- — सीवीई-2026-22005 के लिए प्रूफ-ऑफ-कॉन्सेप्ट, जो बहुत छोटे पोलिंग अंतराल के माध्यम से OAuth 2.0 डिवाइस कोड फ़िशिंग दिखाता है, जिसमें कमजोर Flask सर्वर और टोकन चोरी के लिए शोषण प्रवाह शामिल है। | Kitploit
उपकरण/GitHubGitHub/george0papasotiriou/cve-2026-22005-oauth-2.0-device-code-phishing-short-interval-
प्रमाणीकरण और प्राधिकरणफ़िशिंग उपकरणशोषणवेब एप्लिकेशन शोषणफिशिंगवेब सुरक्षालर्निंग और शिक्षा
GitHubgeorge0papasotiriou/cve-2026-22005-oauth-2.0-device-code-phishing-short-interval-

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2026-22005-OAuth-2.0-Device-Code-Phishing-Short-Interval-

सीवीई-2026-22005 के लिए प्रूफ-ऑफ-कॉन्सेप्ट, जो बहुत छोटे पोलिंग अंतराल के माध्यम से OAuth 2.0 डिवाइस कोड फ़िशिंग दिखाता है, जिसमें कमजोर Flask सर्वर और टोकन चोरी के लिए शोषण प्रवाह शामिल है।

रिपॉजिटरी देखें
81 महीना पहलेअभी तक समीक्षित नहीं

CVE-2026-22005 – OAuth 2.0 डिवाइस कोड फ़िशिंग (छोटा अंतराल)

प्रोग्राम कोड (Python)

root@kitploit:~
# device_code_server.py - Authorization server with too-fast polling
import time, secrets
codes = {}

@app.route('/device/code')
def device_code():
    code = secrets.token_urlsafe(16)
    codes[code] = {'user_code': secrets.token_hex(4), 'status': 'pending'}
    return jsonify(codes[code])

@app.route('/token')
def token():
    code = request.args['device_code']
    # Vulnerability: allows polling every 1 second, and attacker can brute-force user_code
    if codes[code]['status'] == 'pending':
        # Check if user_code was entered (simulated)
        time.sleep(0.5)  # delay to simulate user
        return jsonify({'access_token': 'secret'})

CVE-2026-22005 – छोटे पोलिंग अंतराल के माध्यम से OAuth 2.0 डिवाइस कोड फ़िशिंग

Severity: High

अवलोकन

एक OAuth 2.0 डिवाइस प्राधिकरण अनुदान क्लाइंट को टोकन एंडपॉइंट को हर सेकंड पोल करने की अनुमति देता है। एक हमलावर डिवाइस फ्लो शुरू कर सकता है, पीड़ित को यूज़र कोड प्रदर्शित कर सकता है (फ़िशिंग), और चूंकि पोलिंग अंतराल बहुत छोटा होता है, हमलावर को पीड़ित के दुरुपयोग पर ध्यान देने से पहले ही एक्सेस टोकन प्राप्त हो जाता है।

भेद्यता विवरण

  • प्रकार: सोशल इंजीनियरिंग / फ़िशिंग
  • प्रभाव: खाता अधिग्रहण।
  • मूल कारण: प्राधिकरण सर्वर न्यूनतम पोलिंग अंतराल (जो 5+ सेकंड होना चाहिए) लागू नहीं करता है, और टोकन जारी होने के बाद उपयोगकर्ता सत्यापन कोड की पुष्टि की आवश्यकता भी नहीं होती है।

शोषण प्रदर्शन

सिमुलेशन चलाएँ:

root@kitploit:~
pip install flask
python device_code_server.py
# Attacker starts flow, gets device_code and user_code, phishes victim.
टूल डाउनलोड करें