Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
工具/GitHubGitHub/franklincg/secdim-assurance-drift-challenge
身份验证与授权漏洞分析Web安全CTF身份与访问管理 (IAM)学习与教育API 安全实验室与实践

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
GitHub
franklincg/secdim-assurance-drift-challenge

secdim-assurance-drift-challenge

受 CVE-2026-88861 启发的 SecDim Challenge Builder 复现:特权凭据边界处的 AAL1 MFA 绕过

查看仓库
5小时41分前尚未审核

SecDim 挑战构建器复现 — 保障级别漂移

针对一个受 CVE-2026-88861 启发的拟议安全挑战的可运行复现,发布于 2026 年 9 月 10 日。

安全概念

该应用正确地验证了签名会话,并正确地检查了 admin 角色,但它将两个独立的安全属性混为一谈:身份/角色 与 认证保障级别。一个仅使用密码的 aal1 会话可以调用一个特权凭据创建路径,而该路径本应要求升级 MFA(aal2)。由此产生的应用范围管理员密钥是持久的,并且在原始会话注销后仍然可用。

这模拟了发生在授权边界上的真实 MFA 绕过失败,而不是签名损坏或令牌伪造。

可运行复现

root@kitploit:~
go test -v ./...

测试演示了完整的本地攻击链:

  1. 获取一个有效的、仅使用密码的签名管理员会话(aal1);
  2. 利用存在漏洞的授权路径铸造一个特权 API 密钥;
  3. 注销原始会话;
  4. 继续使用铸造的密钥执行特权操作。

不涉及任何外部服务、凭据或生产目标。

预期挑战形态

  • 技术栈: Go,仅使用标准库
  • 建议难度: 中级 / 高级
  • 核心教训: MFA 是敏感操作的授权属性,而不仅仅是登录 UI 的一个步骤。
  • 学习者任务: 在保留角色检查、会话撤销和正常用户行为的同时,在每个持久权限提升边界强制执行升级保障。
  • 隐藏测试方向: 独立的角色与 AAL 检查、过期/已撤销会话、降级会话、密钥创建/轮换、格式错误的保障声明,以及确保 AAL2 不会意外授予管理员角色。
  • 为何并非易事: 令牌有效且签名正确;角色有效;失败是语义性的,且发生在认证成功之后。仅仅加强令牌验证、在登录时添加 MFA 或仅检查角色的修复仍然无法通过安全契约。

映射

  • CWE-288 — 使用替代路径或通道的认证绕过
  • CWE-287 — 认证不当
  • OWASP A07:2021 — 身份识别和认证失败
  • OWASP API5/API6 主题 — 功能授权与敏感业务流程

依据

该场景受 CVE-2026-88861 所描述的保障级别强制执行失败启发(Capgo/Supabase AAL1 会话在特权 RBAC 路径上绕过 MFA)。本复现为原创、精简且自包含;它不复制受影响的项目。

演示的修复

secureCreatePrivilegedAPIKey 要求 同时 具备 admin 授权和 aal2 升级保障,而 activePrincipal 独立强制执行会话撤销。测试有意验证两个条件不能相互替代。

下载工具