Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
secdim-assurance-drift-challenge — Конструктор задач SecDim, вдохновлённый CVE-2026-88861: обход MFA уровня AAL1 на границе привилегированных учётных данных | Kitploit
Инструменты/GitHubGitHub/franklincg/secdim-assurance-drift-challenge
Аутентификация и авторизацияАнализ уязвимостейВеб-безопасностьCTFУправление идентификацией и доступом (IAM)Обучение и ОбразованиеБезопасность APIЛаборатории и Практика

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
GitHub
franklincg/secdim-assurance-drift-challenge

secdim-assurance-drift-challenge

Конструктор задач SecDim, вдохновлённый CVE-2026-88861: обход MFA уровня AAL1 на границе привилегированных учётных данных

Репозиторий
5 ч 41 мин назадЕщё не проверено

SecDim Challenge Builder Repro — Assurance Drift

Рабочее воспроизведение предложенной задачи по безопасности, вдохновлённой CVE-2026-88861, опубликованной 10 сентября 2026 года.

Концепция безопасности

Приложение корректно проверяет подписанную сессию и корректно проверяет роль admin, но оно объединяет два независимых свойства безопасности: идентичность/роль и уровень гарантии аутентификации. Сессия aal1, основанная только на пароле, может вызвать привилегированный путь создания учётных данных, который должен требовать step-up MFA (aal2). Полученный admin-ключ с областью действия приложения является долговечным и остаётся пригодным для использования после выхода из исходной сессии.

Это моделирует реалистичный сбой обхода MFA на границе авторизации, а не сломанную подпись или подделанный токен.

Рабочее воспроизведение

root@kitploit:~
go test -v ./...

Тесты демонстрируют полную локальную цепочку атаки:

  1. получить действительную подписанную admin-сессию, основанную только на пароле (aal1);
  2. использовать уязвимый путь авторизации для создания привилегированного API-ключа;
  3. выйти из исходной сессии;
  4. продолжать выполнять привилегированные действия с созданным ключом.

Никакие внешние сервисы, учётные данные или продакшн-цели не задействованы.

Предполагаемая форма задачи

  • Стек: Go, только стандартная библиотека
  • Предполагаемая сложность: средний / продвинутый
  • Основной урок: MFA — это свойство авторизации для чувствительных операций, а не просто шаг в UI входа.
  • Задача обучаемого: сохранить проверки ролей, отзыв сессий и нормальное поведение пользователей, обеспечивая при этом step-up гарантию на каждой долговечной границе повышения привилегий.
  • Направления скрытых тестов: независимые проверки роли и AAL, устаревшие/отозванные сессии, пониженные сессии, создание/ротация ключей, некорректные утверждения об уровне гарантии, а также проверка того, что AAL2 случайно не предоставляет роль admin.
  • Почему это нетривиально: токен действителен и корректно подписан; роль действительна; сбой является семантическим и происходит после успешной аутентификации. Исправления, которые лишь усиливают проверку токена, добавляют MFA при входе или проверяют только роль, всё равно не выполняют контракт безопасности.

Сопоставление

  • CWE-288 — Authentication Bypass Using an Alternate Path or Channel
  • CWE-287 — Improper Authentication
  • OWASP A07:2021 — Identification and Authentication Failures
  • Темы OWASP API5/API6 — авторизация функций и чувствительные бизнес-потоки

Обоснование

Сценарий вдохновлён сбоем обеспечения уровня гарантии, описанным для CVE-2026-88861 (сессия Capgo/Supabase AAL1, обходящая MFA на привилегированном пути RBAC). Это воспроизведение является оригинальным, сокращённым и самодостаточным; оно не копирует затронутый проект.

Продемонстрированное исправление

secureCreatePrivilegedAPIKey требует и авторизации admin, и step-up гарантии aal2, в то время как activePrincipal независимо обеспечивает отзыв сессии. Тесты намеренно проверяют, что ни одно из условий не заменяет другое.

Скачать инструмент