Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
secdim-assurance-drift-challenge — SecDim Challenge Builder repro ispirato a CVE-2026-88861: bypass MFA AAL1 al confine delle credenziali privilegiate | Kitploit
Strumenti/GitHubGitHub/franklincg/secdim-assurance-drift-challenge
Autenticazione e AutorizzazioneAnalisi delle VulnerabilitàSicurezza WebCTFGestione Identità e Accessi (IAM)Apprendimento e FormazioneSicurezza delle APILab e Pratica

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
GitHub
franklincg/secdim-assurance-drift-challenge

secdim-assurance-drift-challenge

SecDim Challenge Builder repro ispirato a CVE-2026-88861: bypass MFA AAL1 al confine delle credenziali privilegiate

Vedi Repository
5h 41m faNon ancora revisionato

SecDim Challenge Builder Repro — Assurance Drift

Riproduzione funzionante per una proposta di challenge di sicurezza ispirata a CVE-2026-88861, pubblicata il 10 settembre 2026.

Concetto di sicurezza

L'applicazione verifica correttamente una sessione firmata e controlla correttamente il ruolo admin, ma confonde due proprietà di sicurezza indipendenti: identità/ruolo e garanzia di autenticazione. Una sessione aal1 basata solo su password può invocare un percorso privilegiato di creazione di credenziali che dovrebbe richiedere l'MFA step-up (aal2). La chiave admin risultante, con scope sull'applicazione, è durevole e rimane utilizzabile dopo il logout della sessione originale.

Questo modella un fallimento realistico di bypass dell'MFA al confine di autorizzazione, piuttosto che una firma compromessa o un token falsificato.

Repro funzionante

root@kitploit:~
go test -v ./...

I test dimostrano la catena di attacco locale completa:

  1. ottenere una sessione admin valida e firmata basata solo su password (aal1);
  2. usare il percorso di autorizzazione vulnerabile per generare una chiave API privilegiata;
  3. effettuare il logout della sessione originale;
  4. continuare a eseguire azioni privilegiate con la chiave generata.

Nessun servizio esterno, credenziale o target di produzione è coinvolto.

Forma prevista della challenge

  • Stack: Go, solo libreria standard
  • Difficoltà suggerita: intermedia / avanzata
  • Lezione principale: l'MFA è una proprietà di autorizzazione per le operazioni sensibili, non solo un passaggio dell'interfaccia di login.
  • Compito dello studente: preservare i controlli di ruolo, la revoca della sessione e il comportamento normale degli utenti, applicando al contempo la garanzia step-up a ogni confine durevole di escalation dei privilegi.
  • Direzioni per i test nascosti: controlli indipendenti ruolo-vs-AAL, sessioni obsolete/revocate, sessioni declassate, creazione/rotazione delle chiavi, claim di garanzia malformati e verifica che AAL2 non conceda accidentalmente il ruolo admin.
  • Perché non è banale: il token è valido e correttamente firmato; il ruolo è valido; il fallimento è semantico e avviene dopo che l'autenticazione è riuscita. Le correzioni che si limitano a rafforzare la verifica del token, ad aggiungere l'MFA al login o a controllare solo il ruolo continuano a violare il contratto di sicurezza.

Mappatura

  • CWE-288 — Authentication Bypass Using an Alternate Path or Channel
  • CWE-287 — Improper Authentication
  • OWASP A07:2021 — Identification and Authentication Failures
  • Temi OWASP API5/API6 — autorizzazione delle funzioni e flussi di business sensibili

Fondamento

Lo scenario è ispirato al fallimento di applicazione del livello di garanzia descritto per CVE-2026-88861 (sessione Capgo/Supabase AAL1 che aggira l'MFA su un percorso RBAC privilegiato). Questa riproduzione è originale, ridotta e autocontenuta; non copia il progetto interessato.

Remediation dimostrata

secureCreatePrivilegedAPIKey richiede sia l'autorizzazione admin sia la garanzia step-up aal2, mentre activePrincipal applica in modo indipendente la revoca della sessione. I test verificano intenzionalmente che nessuna delle due condizioni sostituisca l'altra.

Scarica lo strumento