Oauth2
  1. 什么是 OAuth?
    1. 笔记
  • OAuth 2.0 如何工作?
    1. OAuth认证
  • OAuth身份验证漏洞是如何产生的?
  • 识别 OAuth 身份验证
  • 侦察
  • 利用 OAuth 身份验证漏洞
    1. OAuth 客户端应用程序中的漏洞
      1. 隐式授权类型的实施不当
      2. 有缺陷的 CSRF 保护机制。
    2. 泄露授权码和访问令牌
      1. 有缺陷的redirect_uri验证
      2. 通过代理页面窃取代码和访问令牌
    3. 范围验证有缺陷
      1. 范围升级:授权类型为授权码
      2. 范围升级:授权类型为简化授权
    4. 未经验证的用户注册
  • 使用 OpenID Connect 扩展 OAuth
    1. 什么是OpenID Connect?
    2. OpenID Connect如何工作?
      1. OpenID Connect 角色
      2. OpenID Connect 声明和范围
      3. ID token
    3. 识别 OpenID Connect
    4. OpenID Connect 漏洞
      1. 不受保护的动态客户端注册
      2. 允许通过引用进行授权请求