Атаки на OAuth 2.0: redirect URI manipulation, перехват токенов и authorization code interception на практике

Статус
Закрыто для дальнейших ответов.

Александр Панкратов

Administrator
Команда форума
Стальная стрелка-указатель с изгибом посередине лежит на чёрной ткани. Вдоль стрелки выгравирована надпись с адресом перенаправления, в тёмном фоне светятся янтарные огни.



🔓 На пентесте SaaS-платформы с SSO через Keycloak redirect_uri принимал path traversal: https://app.client.com/callback/../../../evil.com — валидация проверяла только начало строки. Authorization code пришёл на Burp Collaborator через 12 секунд после клика. Полный ATO...

Атаки на OAuth 2.0: redirect URI manipulation, перехват токенов и authorization code interception на практике

Источник: codeby.net
 
Статус
Закрыто для дальнейших ответов.
Назад
Верх