Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
secdim-assurance-drift-challenge — SecDim Challenge Builder repro inspired by CVE-2026-88861: 特権資格情報境界におけるAAL1 MFAバイパス | Kitploit
ツール/GitHubGitHub/franklincg/secdim-assurance-drift-challenge
認証と認可脆弱性分析ウェブセキュリティCTFアイデンティティ&アクセス管理 (IAM)学習と教育APIセキュリティラボと実践

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
GitHub
franklincg/secdim-assurance-drift-challenge

secdim-assurance-drift-challenge

SecDim Challenge Builder repro inspired by CVE-2026-88861: 特権資格情報境界におけるAAL1 MFAバイパス

リポジトリを見る
5時間41分前未レビュー

SecDim Challenge Builder Repro — アシュアランスドリフト

CVE-2026-88861(2026年9月10日公開)に着想を得た、提案中のセキュリティチャレンジの動作する再現です。

セキュリティの概念

このアプリケーションは、署名済みセッションを正しく検証し、admin ロールを正しくチェックしていますが、2つの独立したセキュリティ特性、すなわちアイデンティティ/ロールと認証アシュアランスを混同しています。パスワードのみの aal1 セッションが、ステップアップMFA(aal2)を必要とすべき特権的な資格情報作成パスを呼び出せてしまいます。その結果生成されるアプリスコープの管理者キーは永続的であり、元のセッションがログアウトされた後も使用可能なままです。

これは、壊れた署名や偽造トークンではなく、認可境界における現実的なMFAバイパス障害をモデル化しています。

動作する再現

root@kitploit:~
go test -v ./...

テストは、完全なローカル攻撃チェーンを示しています:

  1. 有効な、署名済みのパスワードのみの管理者セッション(aal1)を取得する;
  2. 脆弱な認可パスを使用して、特権APIキーを発行する;
  3. 元のセッションをログアウトする;
  4. 発行されたキーを使って特権操作を続行する。

外部サービス、資格情報、本番ターゲットは一切関与しません。

意図するチャレンジの形

  • スタック: Go、標準ライブラリのみ
  • 推奨難易度: 中級 / 上級
  • 主要な教訓: MFAは機密操作に対する認可特性であり、単なるログインUIのステップではない。
  • 学習者のタスク: ロールチェック、セッション失効、通常ユーザーの動作を維持しつつ、すべての永続的な特権昇格境界でステップアップアシュアランスを強制する。
  • 隠しテストの方向性: ロールとAALの独立したチェック、古い/失効したセッション、ダウングレードされたセッション、キーの作成/ローテーション、不正な形式のアシュアランスクレーム、およびAAL2が誤って管理者ロールを付与しないことの確認。
  • なぜ自明でないか: トークンは有効で正しく署名されており、ロールも有効である。失敗は意味論的であり、認証が成功した後に発生する。トークン検証を強化するだけ、ログイン時にMFAを追加するだけ、またはロールのみをチェックするだけの修正では、依然としてセキュリティ契約を満たさない。

マッピング

  • CWE-288 — 代替パスまたはチャネルを使用した認証バイパス
  • CWE-287 — 不適切な認証
  • OWASP A07:2021 — 識別と認証の失敗
  • OWASP API5/API6 のテーマ — 機能認可と機密ビジネスフロー

根拠

このシナリオは、CVE-2026-88861(Capgo/Supabase の AAL1 セッションが特権 RBAC パスで MFA をバイパスする)について説明されたアシュアランスレベルの強制失敗に着想を得ています。この再現は独自であり、縮小され、自己完結型です。影響を受けたプロジェクトをコピーしたものではありません。

実証された修正

secureCreatePrivilegedAPIKey は admin 認可と aal2 ステップアップアシュアランスの両方を要求し、activePrincipal は独立してセッション失効を強制します。テストは、どちらの条件も他方を代替しないことを意図的に検証しています。

ツールをダウンロード