jwt oidc атака

  1. Сергей Попов

    На проверке CVE-2026-33757: уязвимость OpenBao — Session Fixation через JWT/OIDC в secrets management

    На аудите fintech-проекта, где OpenBao крутил ротацию database credentials и API-ключей облачных провайдеров, я ковырял OIDC-аутентификацию через Burp Suite и наткнулся на роль с явно включённым callback_mode=direct (не дефолт - кто-то из админов выставил руками). Когда в марте 2026 вышел...