Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2026-3456-OAuth2-PKCE-Race-Condition-Account-Takeover- — CVE-2026-3456 用の Python PoC。OAuth2 PKCE のレースコンディションによるアカウント乗っ取りを実証し、脆弱な認証サーバーと並行 code-verifier エクスプロイトスクリプトを備えています。 | Kitploit
ツール/GitHubGitHub/george0papasotiriou/cve-2026-3456-oauth2-pkce-race-condition-account-takeover-
認証と認可脆弱性分析エクスプロイトウェブアプリケーション悪用ウェブセキュリティAPIセキュリティ
GitHubgeorge0papasotiriou/cve-2026-3456-oauth2-pkce-race-condition-account-takeover-

CVE-2026-3456-OAuth2-PKCE-Race-Condition-Account-Takeover-

CVE-2026-3456 用の Python PoC。OAuth2 PKCE のレースコンディションによるアカウント乗っ取りを実証し、脆弱な認証サーバーと並行 code-verifier エクスプロイトスクリプトを備えています。

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
リポジトリを見る
17日前未レビュー

8. CVE-2026-3456 – OAuth2 PKCE レースコンディション(アカウント乗っ取り)

概要

OAuth2 認可サーバーのレースコンディションにより、攻撃者は短い時間ウィンドウ内で PKCE の code_verifier を推測またはブルートフォースし、正規クライアントが認可コードを利用する前に被害者の認可コードを再利用できる可能性があります。

深刻度: 高(アカウント乗っ取り)

シミュレーション(Python HTTP サーバー)

root@kitploit:~
#!/usr/bin/env python3
"""
vulnerable_auth_server.py - Authorization server with race condition window.
"""
import time, random, hashlib, base64, secrets
from http.server import HTTPServer, BaseHTTPRequestHandler
import urllib.parse

# Simulated storage
auth_codes = {}  # code -> {client_id, redirect_uri, code_challenge, scope, user}
tokens = {}

def generate_code():
    return secrets.token_urlsafe(16)

class AuthHandler(BaseHTTPRequestHandler):
    def do_GET(self):
        parsed = urllib.parse.urlparse(self.path)
        params = urllib.parse.parse_qs(parsed.query)
        if parsed.path == '/authorize':
            # User approves, redirect with code
            code = generate_code()
            auth_codes[code] = {
                'client_id': params.get('client_id', ['unknown'])[0],
                'redirect_uri': params.get('redirect_uri', [''])[0],
                'code_challenge': params.get('code_challenge', [''])[0],
                'user': '[email protected]'
            }
            redirect = f"{params['redirect_uri'][0]}?code={code}&state={params.get('state',[''])[0]}"
            self.send_response(302)
            self.send_header('Location', redirect)
            self.end_headers()
        elif parsed.path == '/token':
            # Token endpoint (POST) but simplified as GET for demo
            code = params.get('code', [''])[0]
            verifier = params.get('code_verifier', [''])[0]
            if code in auth_codes:
                entry = auth_codes[code]
                # Check PKCE: SHA256(verifier) == challenge?
                challenge = base64.urlsafe_b64encode(hashlib.sha256(verifier.encode()).digest()).decode().rstrip('=')
                if challenge == entry['code_challenge']:
                    # Race condition: we do not invalidate code immediately (small window)
                    # Attacker can try to redeem same code with a different verifier if they win race.
                    access_token = secrets.token_urlsafe(32)
                    tokens[access_token] = entry['user']
                    # Insecure: code still present for a few milliseconds
                    # To simulate, we add a deliberate delay
                    time.sleep(0.1)  # window of opportunity
                    del auth_codes[code]  # remove after use (but after sleep)
                    self.send_response(200)
                    self.end_headers()
                    self.wfile.write(f'access_token={access_token}'.encode())
                else:
                    self.send_response(400)
                    self.end_headers()
                    self.wfile.write(b'invalid code_verifier')
            else:
                self.send_response(400)
                self.end_headers()
                self.wfile.write(b'invalid code')
        else:
            self.send_response(404)
            self.end_headers()

server = HTTPServer(('0.0.0.0', 5000), AuthHandler)
print("Auth server on :5000")
server.serve_forever()

CVE-2026-3456 – OAuth2 PKCE レースコンディション(アカウント乗っ取り)

Severity: High

📖 概要

OAuth2 認可サーバーの PKCE フローにおける脆弱性により、攻撃者はレースコンディションを利用して PKCE を迂回し、正規クライアントより先に認可コードを利用できます。サーバーがコードを原子的に無効化しないため、悪意のある verifier を試行できるウィンドウが残ります。

⚙️ 脆弱性の詳細

  • 種別: レースコンディション / TOCTOU
  • 影響: 被害者のアクセストークンを取得してアカウントを乗っ取る。
  • 根本原因: トークンエンドポイントは PKCE を検証し、トークンを発行した後にコードを削除しますが、その間コードは短時間有効なまま残ります。コードを取得した攻撃者(例: オープンリダイレクト経由)は、多数の verifier を同時に試行できます。

🧪 エクスプロイトのデモ

  1. 脆弱な認証サーバーを起動します:
    root@kitploit:~
    python vulnerable_auth_server.py
    
  2. レースエクスプロイトを実行します:
    root@kitploit:~
    python race_condition_exploit.py
    
ツールをダウンロード