Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-22005-OAuth-2.0-Device-Code-Phishing-Short-Interval- — Proof-of-concept для CVE-2026-22005, демонстрирующий фишинг через device code в OAuth 2.0 с использованием слишком короткого интервала опроса, с уязвимым Flask-сервером и сценарием эксплуатации для кражи токенов. | Kitploit
Инструменты/GitHubGitHub/george0papasotiriou/cve-2026-22005-oauth-2.0-device-code-phishing-short-interval-
Аутентификация и авторизацияИнструменты фишингаЭксплуатацияЭксплуатация веб-приложенийФишингВеб-безопасностьОбучение и Образование
GitHubgeorge0papasotiriou/cve-2026-22005-oauth-2.0-device-code-phishing-short-interval-

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2026-22005-OAuth-2.0-Device-Code-Phishing-Short-Interval-

Proof-of-concept для CVE-2026-22005, демонстрирующий фишинг через device code в OAuth 2.0 с использованием слишком короткого интервала опроса, с уязвимым Flask-сервером и сценарием эксплуатации для кражи токенов.

Репозиторий
81 месяц назадЕщё не проверено

CVE-2026-22005 – Фишинг с помощью кода устройства OAuth 2.0 (короткий интервал)

Программный код (Python)

root@kitploit:~
# device_code_server.py - Authorization server with too-fast polling
import time, secrets
codes = {}

@app.route('/device/code')
def device_code():
    code = secrets.token_urlsafe(16)
    codes[code] = {'user_code': secrets.token_hex(4), 'status': 'pending'}
    return jsonify(codes[code])

@app.route('/token')
def token():
    code = request.args['device_code']
    # Vulnerability: allows polling every 1 second, and attacker can brute-force user_code
    if codes[code]['status'] == 'pending':
        # Check if user_code was entered (simulated)
        time.sleep(0.5)  # delay to simulate user
        return jsonify({'access_token': 'secret'})

CVE-2026-22005 – Фишинг с помощью кода устройства OAuth 2.0 посредством короткого интервала опроса

Severity: High

Обзор

Предоставление авторизации устройства OAuth 2.0 позволяет клиенту опрашивать конечную точку токена каждую секунду. Злоумышленник может инициировать поток устройства, показать код пользователя жертве (фишинг), и, поскольку интервал опроса очень короткий, злоумышленник получает токен доступа прежде, чем жертва заметит неправомерное использование.

Детали уязвимости

  • Тип: Социальная инженерия / Фишинг
  • Воздействие: Захват учётной записи.
  • Корневая причина: Сервер авторизации не обеспечивает соблюдение минимального интервала опроса (должен составлять 5+ секунд) и не требует подтверждения проверочного кода пользователя после выдачи токена.

Демонстрация эксплуатации

Запустите симуляцию:

root@kitploit:~
pip install flask
python device_code_server.py
# Attacker starts flow, gets device_code and user_code, phishes victim.
Скачать инструмент