Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Инструменты/GitHubGitHub/george0papasotiriou/cve-2026-22005-oauth-2.0-device-code-phishing-short-interval-
Аутентификация и авторизацияИнструменты фишингаЭксплуатацияЭксплуатация веб-приложенийФишингВеб-безопасностьОбучение и Образование
GitHubgeorge0papasotiriou/cve-2026-22005-oauth-2.0-device-code-phishing-short-interval-

CVE-2026-22005-OAuth-2.0-Device-Code-Phishing-Short-Interval-

Proof-of-concept для CVE-2026-22005, демонстрирующий фишинг через device code в OAuth 2.0 с использованием слишком короткого интервала опроса, с уязвимым Flask-сервером и сценарием эксплуатации для кражи токенов.

Репозиторий
231 месяц назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2026-22005 – Фишинг с помощью кода устройства OAuth 2.0 (короткий интервал)

Программный код (Python)

# device_code_server.py - Authorization server with too-fast polling
import time, secrets
codes = {}

@app.route('/device/code')
def device_code():
    code = secrets.token_urlsafe(16)
    codes[code] = {'user_code': secrets.token_hex(4), 'status': 'pending'}
    return jsonify(codes[code])

@app.route('/token')
def token():
    code = request.args['device_code']
    # Vulnerability: allows polling every 1 second, and attacker can brute-force user_code
    if codes[code]['status'] == 'pending':
        # Check if user_code was entered (simulated)
        time.sleep(0.5)  # delay to simulate user
        return jsonify({'access_token': 'secret'})

CVE-2026-22005 – Фишинг с помощью кода устройства OAuth 2.0 посредством короткого интервала опроса

Severity: High

Обзор

Предоставление авторизации устройства OAuth 2.0 позволяет клиенту опрашивать конечную точку токена каждую секунду. Злоумышленник может инициировать поток устройства, показать код пользователя жертве (фишинг), и, поскольку интервал опроса очень короткий, злоумышленник получает токен доступа прежде, чем жертва заметит неправомерное использование.

Детали уязвимости

  • Тип: Социальная инженерия / Фишинг
  • Воздействие: Захват учётной записи.
  • Корневая причина: Сервер авторизации не обеспечивает соблюдение минимального интервала опроса (должен составлять 5+ секунд) и не требует подтверждения проверочного кода пользователя после выдачи токена.

Демонстрация эксплуатации

Запустите симуляцию:

pip install flask
python device_code_server.py
# Attacker starts flow, gets device_code and user_code, phishes victim.
Скачать инструмент