← ALL ADVISORIES / ADV-2026-002

OAuth2 State Senkronizasyonu ve CSRF Giriş Atlatma Analizi

TYPE: Identity & Web Security Advisory SEVERITY: HIGH DISCLOSED: 20 Ocak 2026

## Zafiyet Tespiti

Birçok modern web uygulamasında OAuth2 state parametresinin oturum ile kriptografik olarak ilişkilendirilmediği veya tarayıcı localStorage alanında doğrulanmadan tutulduğu gözlemlenmiştir.

## Risk

Saldırgan kendi kimlik doğrulama kodunu mağdur kullanıcıya onaylatarak mağdurun işlemlerini saldırganın hesabına bağlayabilir (Login CSRF).

## Çözüm

  • state parametresi kriptografik rastgelelikle üretilmeli, sunucu tarafında HTTP-only session çerezinde SHA-256 hash olarak saklanmalı ve callback dönüşünde mutlak eşitlik aranmalıdır.