Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-78905-Facebook-Account-Takeover — Pesquisa de Vulnerabilidades em Infraestrutura de Mídias Sociais. CVE-2026-78905: reutilização de token OAuth e sequestro de sessão na Graph API do Facebook. | Kitploit
Ferramentas/GitHubGitHub/vxssroott/cve-2026-78905-facebook-account-takeover
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebAutenticação
GitHubvxssroott/cve-2026-78905-facebook-account-takeover

CVE-2026-78905-Facebook-Account-Takeover

Pesquisa de Vulnerabilidades em Infraestrutura de Mídias Sociais. CVE-2026-78905: reutilização de token OAuth e sequestro de sessão na Graph API do Facebook.

Ver Repositório
1há 9h 51mAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2026-78905 — Meta-Phishing

Facebook Graph API — Reutilização de Token OAuth e Sequestro de Sessão

CampoValor
Gravidade9.6 (Crítica)
VetorRede
Versões AfetadasGraph API v18.0 – v20.0
Descoberto Por𝕍𝕠𝕤𝕤🥷

Descrição

Uma vulnerabilidade crítica na Graph API do Facebook permite que um atacante reutilize tokens OAuth em múltiplas sessões. Isso possibilita o sequestro de sessão e a tomada de conta sem exigir interação do usuário.

Detalhes Técnicos

A Graph API não aplica vínculo estrito de sessão para tokens OAuth. Uma vez que um token é emitido, ele pode ser reutilizado de qualquer dispositivo ou local até expirar. Isso permite que um atacante que capture um token (via phishing, interceptação de rede ou malware) se passe pela vítima indefinidamente.

Impacto

  • Acesso não autorizado à conta
  • Sequestro de sessão
  • Exfiltração de dados (mensagens, contatos, informações de pagamento)
  • Potencial para fraude financeira

Mitigação

  • Invalidar tokens OAuth após cada sessão
  • Implementar rotação de tokens
  • Aplicar vínculo de sessão baseado em dispositivo
  • Usar tokens de curta duração (15–30 minutos)

Cronograma

  • 2026-08-30: Vulnerabilidade descoberta
  • 2026-08-31: Divulgação pública
Baixar ferramenta