Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-3456-OAuth2-PKCE-Race-Condition-Account-Takeover- — PoC em Python para a CVE-2026-3456 demonstrando apropriação de conta por condição de corrida no OAuth2 PKCE, com um servidor de autenticação vulnerável e script de exploit concorrente de code-verifier. | Kitploit
Ferramentas/GitHubGitHub/george0papasotiriou/cve-2026-3456-oauth2-pkce-race-condition-account-takeover-
Autenticação e AutorizaçãoAnálise de VulnerabilidadesExploraçãoExploração de Aplicações WebSegurança WebSegurança de API
GitHubgeorge0papasotiriou/cve-2026-3456-oauth2-pkce-race-condition-account-takeover-

CVE-2026-3456-OAuth2-PKCE-Race-Condition-Account-Takeover-

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

PoC em Python para a CVE-2026-3456 demonstrando apropriação de conta por condição de corrida no OAuth2 PKCE, com um servidor de autenticação vulnerável e script de exploit concorrente de code-verifier.

Ver Repositório
há 17 diasAinda não revisado

8. CVE-2026-3456 – Condição de Corrida no PKCE OAuth2 (Assunção de Conta)

Visão Geral

Uma condição de corrida no servidor de autorização OAuth2 permite que um atacante reutilize o código de autorização da vítima antes que o cliente legítimo o resgate, adivinhando ou forçando por brute-force o code_verifier do PKCE dentro de uma pequena janela de tempo.

Gravidade: Alta (Assunção de Conta)

Simulação (Servidores HTTP Python)

root@kitploit:~
#!/usr/bin/env python3
"""
vulnerable_auth_server.py - Authorization server with race condition window.
"""
import time, random, hashlib, base64, secrets
from http.server import HTTPServer, BaseHTTPRequestHandler
import urllib.parse

# Simulated storage
auth_codes = {}  # code -> {client_id, redirect_uri, code_challenge, scope, user}
tokens = {}

def generate_code():
    return secrets.token_urlsafe(16)

class AuthHandler(BaseHTTPRequestHandler):
    def do_GET(self):
        parsed = urllib.parse.urlparse(self.path)
        params = urllib.parse.parse_qs(parsed.query)
        if parsed.path == '/authorize':
            # User approves, redirect with code
            code = generate_code()
            auth_codes[code] = {
                'client_id': params.get('client_id', ['unknown'])[0],
                'redirect_uri': params.get('redirect_uri', [''])[0],
                'code_challenge': params.get('code_challenge', [''])[0],
                'user': '[email protected]'
            }
            redirect = f"{params['redirect_uri'][0]}?code={code}&state={params.get('state',[''])[0]}"
            self.send_response(302)
            self.send_header('Location', redirect)
            self.end_headers()
        elif parsed.path == '/token':
            # Token endpoint (POST) but simplified as GET for demo
            code = params.get('code', [''])[0]
            verifier = params.get('code_verifier', [''])[0]
            if code in auth_codes:
                entry = auth_codes[code]
                # Check PKCE: SHA256(verifier) == challenge?
                challenge = base64.urlsafe_b64encode(hashlib.sha256(verifier.encode()).digest()).decode().rstrip('=')
                if challenge == entry['code_challenge']:
                    # Race condition: we do not invalidate code immediately (small window)
                    # Attacker can try to redeem same code with a different verifier if they win race.
                    access_token = secrets.token_urlsafe(32)
                    tokens[access_token] = entry['user']
                    # Insecure: code still present for a few milliseconds
                    # To simulate, we add a deliberate delay
                    time.sleep(0.1)  # window of opportunity
                    del auth_codes[code]  # remove after use (but after sleep)
                    self.send_response(200)
                    self.end_headers()
                    self.wfile.write(f'access_token={access_token}'.encode())
                else:
                    self.send_response(400)
                    self.end_headers()
                    self.wfile.write(b'invalid code_verifier')
            else:
                self.send_response(400)
                self.end_headers()
                self.wfile.write(b'invalid code')
        else:
            self.send_response(404)
            self.end_headers()

server = HTTPServer(('0.0.0.0', 5000), AuthHandler)
print("Auth server on :5000")
server.serve_forever()

CVE-2026-3456 – Condição de Corrida no PKCE OAuth2 (Assunção de Conta)

Severity: High

📖 Visão Geral

Uma vulnerabilidade no fluxo PKCE do servidor de autorização OAuth2 permite que um atacante resgate um código de autorização antes do cliente legítimo, contornando o PKCE por meio de uma condição de corrida. O servidor não invalida atomicamente o código, deixando uma janela na qual um verifier malicioso pode ser tentado.

⚙️ Detalhes da Vulnerabilidade

  • Tipo: Condição de Corrida / TOCTOU
  • Impacto: Assunção de conta ao obter o token de acesso da vítima.
  • Causa Raiz: O endpoint de token verifica o PKCE, emite um token e remove o código, mas o código permanece válido por um breve momento. Um atacante com um código capturado (por exemplo, via open redirect) pode tentar muitos verifiers simultaneamente.

🧪 Demonstração do Exploit

  1. Inicie o servidor de autenticação vulnerável:
    root@kitploit:~
    python vulnerable_auth_server.py
    
  2. Execute o exploit de condição de corrida:
    root@kitploit:~
    python race_condition_exploit.py
    
Baixar ferramenta