OpenIdentityPlatform OpenAM xử lý authorization-code grant trong thành phần openam-oauth2, với logic chính nằm trong AuthorizationCodeGrantTypeHandler. Khi authorization endpoint phát hành một authorization code kèm code_challenge, code này phải được ràng buộc với code_verifier tương ứng tại token endpoint. Trong phiên bản bị ảnh hưởng, handler chỉ bắt buộc code_verifier khi thiết lập realm-wide codeVerifierEnforced được bật; nếu thiết lập này tắt, việc kiểm tra có thể bị bỏ qua khi người gọi không gửi tham số code_verifier. Một code_verifier sai rõ ràng vẫn bị từ chối, vì vậy lỗi nằm ở nhánh thiếu tham số chứ không phải ở việc chấp nhận mọi verifier. Kẻ tấn công cần có được hoặc chặn authorization code trước khi code được đổi lấy token; với public client, không cần thêm client authentication material, còn confidential client cần material xác thực client hoặc một redemption context khác. Bản sửa đổi kiểm tra xem authorization code có lưu code_challenge hay không, luôn yêu cầu verifier trong trường hợp đó và chỉ xác thực verifier khi code thực sự được phát hành cùng challenge.