Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-22005-OAuth-2.0-Device-Code-Phishing-Short-Interval- — Prova de conceito para CVE-2026-22005 demonstrando phishing de código de dispositivo OAuth 2.0 por meio de intervalo de polling muito curto, com servidor Flask vulnerável e fluxo de exploração para roubo de tokens. | Kitploit
Ferramentas/GitHubGitHub/george0papasotiriou/cve-2026-22005-oauth-2.0-device-code-phishing-short-interval-
Autenticação e AutorizaçãoFerramentas de PhishingExploraçãoExploração de Aplicações WebPhishingSegurança WebAprendizado e Educação
GitHubgeorge0papasotiriou/cve-2026-22005-oauth-2.0-device-code-phishing-short-interval-

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2026-22005-OAuth-2.0-Device-Code-Phishing-Short-Interval-

Prova de conceito para CVE-2026-22005 demonstrando phishing de código de dispositivo OAuth 2.0 por meio de intervalo de polling muito curto, com servidor Flask vulnerável e fluxo de exploração para roubo de tokens.

Ver Repositório
8há 1 mêsAinda não revisado

CVE-2026-22005 – Phishing de Código de Dispositivo OAuth 2.0 (Intervalo Curto)

Código do Programa (Python)

root@kitploit:~
# device_code_server.py - Authorization server with too-fast polling
import time, secrets
codes = {}

@app.route('/device/code')
def device_code():
    code = secrets.token_urlsafe(16)
    codes[code] = {'user_code': secrets.token_hex(4), 'status': 'pending'}
    return jsonify(codes[code])

@app.route('/token')
def token():
    code = request.args['device_code']
    # Vulnerability: allows polling every 1 second, and attacker can brute-force user_code
    if codes[code]['status'] == 'pending':
        # Check if user_code was entered (simulated)
        time.sleep(0.5)  # delay to simulate user
        return jsonify({'access_token': 'secret'})

CVE-2026-22005 – Phishing de Código de Dispositivo OAuth 2.0 via Intervalo Curto de Polling

Severity: High

Visão Geral

Uma concessão de autorização de dispositivo OAuth 2.0 permite que o cliente faça polling do endpoint de token a cada segundo. Um atacante pode iniciar um fluxo de dispositivo, exibir o código de usuário à vítima (phishing) e, como o intervalo de polling é muito curto, o atacante recebe o token de acesso antes que a vítima perceba o uso indevido.

Detalhes da Vulnerabilidade

  • Tipo: Engenharia Social / Phishing
  • Impacto: Assunção de conta.
  • Causa raiz: O servidor de autorização não impõe um intervalo mínimo de polling (deveria ser de 5+ segundos) e não exige a confirmação do código de verificação do usuário após a emissão do token.

Demonstração do Exploit

Execute a simulação:

root@kitploit:~
pip install flask
python device_code_server.py
# Attacker starts flow, gets device_code and user_code, phishes victim.
Baixar ferramenta