
CVE-2026-3456용 Python PoC로, OAuth2 PKCE 레이스 컨디션 계정 탈취를 시연하며 취약한 인증 서버와 동시성 code-verifier 익스플로잇 스크립트를 포함합니다.
OAuth2 권한 부여 서버의 레이스 조건으로 인해, 공격자는 짧은 시간 창 안에서 PKCE code_verifier를 추측하거나 무차별 대입하여 합법적인 클라이언트가 인증 코드를 교환하기 전에 피해자의 인증 코드를 재사용할 수 있습니다.
심각도: 높음 (계정 탈취)
#!/usr/bin/env python3
"""
vulnerable_auth_server.py - Authorization server with race condition window.
"""
import time, random, hashlib, base64, secrets
from http.server import HTTPServer, BaseHTTPRequestHandler
import urllib.parse
# Simulated storage
auth_codes = {} # code -> {client_id, redirect_uri, code_challenge, scope, user}
tokens = {}
def generate_code():
return secrets.token_urlsafe(16)
class AuthHandler(BaseHTTPRequestHandler):
def do_GET(self):
parsed = urllib.parse.urlparse(self.path)
params = urllib.parse.parse_qs(parsed.query)
if parsed.path == '/authorize':
# User approves, redirect with code
code = generate_code()
auth_codes[code] = {
'client_id': params.get('client_id', ['unknown'])[0],
'redirect_uri': params.get('redirect_uri', [''])[0],
'code_challenge': params.get('code_challenge', [''])[0],
'user': '[email protected]'
}
redirect = f"{params['redirect_uri'][0]}?code={code}&state={params.get('state',[''])[0]}"
self.send_response(302)
self.send_header('Location', redirect)
self.end_headers()
elif parsed.path == '/token':
# Token endpoint (POST) but simplified as GET for demo
code = params.get('code', [''])[0]
verifier = params.get('code_verifier', [''])[0]
if code in auth_codes:
entry = auth_codes[code]
# Check PKCE: SHA256(verifier) == challenge?
challenge = base64.urlsafe_b64encode(hashlib.sha256(verifier.encode()).digest()).decode().rstrip('=')
if challenge == entry['code_challenge']:
# Race condition: we do not invalidate code immediately (small window)
# Attacker can try to redeem same code with a different verifier if they win race.
access_token = secrets.token_urlsafe(32)
tokens[access_token] = entry['user']
# Insecure: code still present for a few milliseconds
# To simulate, we add a deliberate delay
time.sleep(0.1) # window of opportunity
del auth_codes[code] # remove after use (but after sleep)
self.send_response(200)
self.end_headers()
self.wfile.write(f'access_token={access_token}'.encode())
else:
self.send_response(400)
self.end_headers()
self.wfile.write(b'invalid code_verifier')
else:
self.send_response(400)
self.end_headers()
self.wfile.write(b'invalid code')
else:
self.send_response(404)
self.end_headers()
server = HTTPServer(('0.0.0.0', 5000), AuthHandler)
print("Auth server on :5000")
server.serve_forever()
OAuth2 권한 부여 서버의 PKCE 흐름에 존재하는 취약점으로 인해, 공격자는 레이스 조건을 통해 PKCE를 우회하여 합법적인 클라이언트보다 먼저 인증 코드를 교환할 수 있습니다. 서버는 코드를 원자적으로 무효화하지 못하므로, 악의적인 검증자(verifier)를 시도할 수 있는 시간 창이 남게 됩니다.
python vulnerable_auth_server.py
python race_condition_exploit.py