hackweb
appunti di hacking e tecnologia
IT EN
menù principale
menù utente
non sei loggato

OAuth 2.0: i tranelli ricorrenti

16 dicembre 2025 · 1 min di lettura · #authentication #oauth #web

OAuth 2.0 rilascia token di accesso a terze parti. È un protocollo di autorizzazione; usarlo come login richiede OIDC. Gli errori nascono ai bordi.

I classici

redirect_uri lasco: se il server accetta redirect parziali o wildcard, l'attaccante dirotta il codice verso un dominio suo. Match esatto, sempre.

state mancante: senza il parametro state legato alla sessione, il flusso è vulnerabile a CSRF (login forzato). È il token anti-CSRF di OAuth.

implicit flow: il token nel frammento URL finisce in cronologia, referer, log. Usa Authorization Code + PKCE.

Difesa

Authorization Code con PKCE anche per i client confidenziali, redirect_uri con match esatto registrato, state verificato, token con scope minimo e vita breve. Valida aud e iss dei token che accetti.


« torna alla home

ultimi post
 
il tuo indirizzo IP:
216.73.216.108
visitatore #0
MOTD:
Ogni astrazione perde da qualche parte.
Qui guardiamo dove.
argomenti