Атаки на SAML аутентификацию: XML Signature Wrapping, Golden SAML и обход федеративного SSO

Статус
Закрыто для дальнейших ответов.

Александр Панкратов

Administrator
Команда форума
Разобранная материнская плата на чёрном мате рядом с монитором, отображающим XML с выделенным красным узлом SAML. Холодный криминалистический свет, десатурированная палитра.



🔐 Перехватил SAMLResponse в Burp, переместил подписанный Assertion в другую ветку DOM, вставил поддельный NameID=admin@company.local — SP пустил как доменного администратора. Подпись валидна. Три правки в XML, ноль взаимодействия с IdP.

XML Signature Wrapping...


Атаки на SAML аутентификацию: XML Signature Wrapping, Golden SAML и обход федеративного SSO

Источник: codeby.net
 
Статус
Закрыто для дальнейших ответов.
Назад
Верх