Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-78905-Facebook-Account-Takeover — # Исследование уязвимостей инфраструктуры социальных сетей. CVE-2026-78905: повторное использование OAuth-токенов и перехват сессий в Graph API Facebook. | Kitploit
Инструменты/GitHubGitHub/vxssroott/cve-2026-78905-facebook-account-takeover
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийАутентификация
GitHubvxssroott/cve-2026-78905-facebook-account-takeover

CVE-2026-78905-Facebook-Account-Takeover

# Исследование уязвимостей инфраструктуры социальных сетей. CVE-2026-78905: повторное использование OAuth-токенов и перехват сессий в Graph API Facebook.

Репозиторий
19 ч 53 мин назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2026-78905 — Meta-Phishing

Facebook Graph API — повторное использование OAuth-токенов и перехват сессий

ПолеЗначение
Серьёзность9.6 (Критическая)
ВекторСетевой
Затронутые версииGraph API v18.0 – v20.0
Обнаружено𝕍𝕠𝕤𝕤🥷

Описание

Критическая уязвимость в Facebook Graph API позволяет злоумышленнику повторно использовать OAuth-токены в нескольких сессиях. Это даёт возможность перехвата сессий и захвата учётной записи без взаимодействия с пользователем.

Технические детали

Graph API не обеспечивает строгую привязку сессии для OAuth-токенов. После выдачи токен может использоваться с любого устройства или местоположения до истечения срока действия. Это позволяет злоумышленнику, перехватившему токен (с помощью фишинга, перехвата сетевого трафика или вредоносного ПО), бессрочно выдавать себя за жертву.

Воздействие

  • Несанкционированный доступ к учётной записи
  • Перехват сессии
  • Утечка данных (сообщения, контакты, платёжная информация)
  • Возможность финансового мошенничества

Смягчение последствий

  • Аннулировать OAuth-токены после каждой сессии
  • Внедрить ротацию токенов
  • Обеспечить привязку сессии к устройству
  • Использовать краткосрочные токены (15–30 минут)

Хронология

  • 2026-08-30: Уязвимость обнаружена
  • 2026-08-31: Публичное раскрытие
Скачать инструмент