OAuth 2.0 protokolu modern web ve mobil uygulamalarda üçüncü taraf kimlik doğrulaması sağlar. redirect_uri alanının esnek doğrulanması tam hesap ele geçirme (Account Takeover) açıklarına neden olur.
Saldırgan yetkilendirme isteğindeki redirect_uri parametresini kendi kontrolündeki bir domaine yönlendirir. Kullanıcı giriş yaptığında onay kodu (authorization code) doğrudan saldırganın sunucusuna dökülür.
İstemci tarafında tam eşleşen (exact match) redirect_uri kayıtları zorunlu tutulmalı ve PKCE (Proof Key for Code Exchange) akışı tüm mobil ve web istemcilerinde aktif edilmelidir.