
सोशल मीडिया इंफ्रास्ट्रक्चर भेद्यता अनुसंधान। CVE-2026-78905: Facebook के Graph API में OAuth टोकन पुन: उपयोग और सत्र अपहरण।
| फ़ील्ड | मान |
|---|
| गंभीरता | 9.6 (क्रिटिकल) |
| वेक्टर | नेटवर्क |
| प्रभावित संस्करण | Graph API v18.0 – v20.0 |
| खोजकर्ता | 𝕍𝕠𝕤𝕤🥷 |
Facebook के Graph API में एक गंभीर भेद्यता एक हमलावर को कई सत्रों में OAuth टोकन का पुन: उपयोग करने की अनुमति देती है। यह उपयोगकर्ता की सहभागिता की आवश्यकता के बिना सत्र अपहरण और खाता अधिग्रहण को सक्षम बनाता है।
Graph API OAuth टोकन के लिए सख्त सत्र बाइंडिंग लागू नहीं करता है। एक बार टोकन जारी होने के बाद, इसे समाप्त होने तक किसी भी डिवाइस या स्थान से पुन: उपयोग किया जा सकता है। यह एक हमलावर को (फ़िशिंग, नेटवर्क स्निफिंग, या मैलवेयर के माध्यम से) टोकन कैप्चर करने वाले को अनिश्चित काल तक पीड़ित के रूप में प्रस्तुत करने की अनुमति देता है।