Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
secdim-assurance-drift-challenge — SecDim Challenge Builder 재현(CVE-2026-88861 기반): 권한 있는 자격 증명 경계에서의 AAL1 MFA 우회 | Kitploit
도구/GitHubGitHub/franklincg/secdim-assurance-drift-challenge
Authentication & AuthorizationVulnerability AnalysisWeb SecurityCTFIdentity & Access Management (IAM)Learning & EducationAPI SecurityLabs & Practice

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유
GitHub
franklincg/secdim-assurance-drift-challenge

secdim-assurance-drift-challenge

SecDim Challenge Builder 재현(CVE-2026-88861 기반): 권한 있는 자격 증명 경계에서의 AAL1 MFA 우회

저장소 보기
5시간 41분 전아직 검토되지 않음

SecDim 챌린지 빌더 재현 — 보증 드리프트

2026년 9월 10일에 공개된 CVE-2026-88861에서 영감을 받은 제안된 보안 챌린지의 동작 재현입니다.

보안 개념

이 애플리케이션은 서명된 세션을 올바르게 검증하고 admin 역할도 올바르게 확인하지만, 두 가지 독립적인 보안 속성인 신원/역할과 인증 보증을 하나로 뭉개버립니다. 비밀번호만 사용한 aal1 세션이 단계적 MFA(aal2)를 요구해야 하는 권한 있는 자격 증명 생성 경로를 호출할 수 있습니다. 그 결과로 생성된 앱 범위의 admin 키는 영구적이며, 원래 세션이 로그아웃된 후에도 계속 사용할 수 있습니다.

이는 서명이 깨지거나 토큰이 위조된 경우가 아니라, 인가 경계에서 발생하는 현실적인 MFA 우회 실패를 모델링합니다.

동작 재현

root@kitploit:~
go test -v ./...

테스트는 전체 로컬 공격 체인을 보여줍니다:

  1. 유효하고 서명된 비밀번호 전용 admin 세션(aal1)을 획득한다;
  2. 취약한 인가 경로를 사용해 권한 있는 API 키를 발급한다;
  3. 원래 세션을 로그아웃한다;
  4. 발급된 키로 계속 권한 있는 작업을 수행한다.

외부 서비스, 자격 증명 또는 프로덕션 대상은 관여하지 않습니다.

의도된 챌린지 형태

  • 스택: Go, 표준 라이브러리만 사용
  • 권장 난이도: 중급 / 고급
  • 핵심 교훈: MFA는 단순한 로그인 UI 단계가 아니라 민감한 작업에 대한 인가 속성이다.
  • 학습자 과제: 역할 검사, 세션 폐기 및 일반 사용자 동작을 유지하면서 모든 영구적 권한 상승 경계에서 단계적 보증을 강제한다.
  • 숨겨진 테스트 방향: 역할과 AAL의 독립적 검사, 만료/폐기된 세션, 다운그레이드된 세션, 키 생성/교체, 잘못된 보증 클레임, 그리고 AAL2가 실수로 admin 역할을 부여하지 않도록 보장하는 것.
  • 사소하지 않은 이유: 토큰은 유효하고 올바르게 서명되어 있으며, 역할도 유효하다; 실패는 의미론적이며 인증이 성공한 후에 발생한다. 토큰 검증을 강화하거나, 로그인 시 MFA를 추가하거나, 역할만 확인하는 수정은 여전히 보안 계약을 충족하지 못한다.

매핑

  • CWE-288 — 대체 경로 또는 채널을 이용한 인증 우회
  • CWE-287 — 부적절한 인증
  • OWASP A07:2021 — 식별 및 인증 실패
  • OWASP API5/API6 주제 — 기능 인가 및 민감한 비즈니스 흐름

근거

이 시나리오는 CVE-2026-88861(Capgo/Supabase AAL1 세션이 권한 있는 RBAC 경로에서 MFA를 우회)에 대해 설명된 보증 수준 강제 실패에서 영감을 받았습니다. 이 재현은 독창적이고 축소되었으며 자체 포함되어 있습니다; 영향을 받은 프로젝트를 복사하지 않았습니다.

시연된 완화

secureCreatePrivilegedAPIKey는 admin 인가와 aal2 단계적 보증 둘 다를 요구하며, activePrincipal은 세션 폐기를 독립적으로 강제합니다. 테스트는 두 조건 중 어느 것도 다른 것을 대체하지 않음을 의도적으로 검증합니다.

도구 다운로드