Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
jwtXploiter — أداة اختبار أمان JWT آلية تستغل الثغرات المعروفة (CVEs)، وتعبث بالحمولات، وتقوم بحقن JKU/X5U، وهجمات الخلط بين المفاتيح، والتحقق من الرموز المميزة لصالح مختبري الاختراق ولاعبي CTF. | Kitploit
أدوات/GitHubGitHub/dontpanico/jwtxploiter
تحليل الثغرات الأمنيةالاستغلالأمن الويبCTFاختبار الاختراق
GitHubdontpanico/jwtxploiter

jwtXploiter

أداة اختبار أمان JWT آلية تستغل الثغرات المعروفة (CVEs)، وتعبث بالحمولات، وتقوم بحقن JKU/X5U، وهجمات الخلط بين المفاتيح، والتحقق من الرموز المميزة لصالح مختبري الاختراق ولاعبي CTF.

عرض المستودع
29133منذ 5 سنواتتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

Python 3.7|3.9 License: GPL v3 release 1.2.1 pypi 1.2.1

jwtXploiter

أداة لاختبار أمان JSON Web Tokens. اختبر JWT ضد جميع CVEs المعروفة؛

  • التلاعب بحمولة التوكن: تغيير قيم المطالبات والمطالبات الفرعية.
  • استغلال مطالبات الرأس المعروفة القابلة للثغرات (kid, jku, x5u)
  • التحقق من توكن
  • استرداد المفتاح العام لاتصال SSL الخاص بالهدف ومحاولة استخدامه في هجوم تشويش المفاتيح بخيار واحد فقط
  • جميع JWAs مدعومة
  • يولد JWK ويدرجه في رأس التوكن
  • والمزيد، المزيد!

الويكي

  • اقرأ الويكي! الويكي

التثبيت

ملاحظة: يجب تجنب استنساخ المستودع إلا لأغراض التطوير! ملاحظة: حزمة deb تعتبر تجريبية

  • مع rpm:

    root@kitploit:~
    wget http://andreatedeschi.uno/jwtxploiter/jwtxploiter-1.2.1-1.noarch.rpm
    sudo rpm --install jwtxploiter-1.2.1-1.noarch.rpm
    

    أو، إذا كانت الإصدارة السابقة مثبتة على جهازك

    root@kitploit:~
    sudo rpm --upgrade jwtxploiter-1.2.1-1.noarch.rpm
    
  • مع pip:

    root@kitploit:~
    sudo pip install jwtxploiter
    
  • مع deb:

    root@kitploit:~
    wget http://andreatedeschi.uno/jwtxploiter/jwtxploiter_1.2.1-1_all.deb
    sudo dpkg -i jwtxploiter_1.2.1-1_all.deb
    
  • استنساخ المستودع:

    root@kitploit:~
    git clone https://github.com/DontPanicO/jwtXploiter.git
    ./install.sh
    

ملاحظة: حزمة python3-pip مطلوبة لتثبيت التبعيات، تأكد من تثبيتها.

لمن كُتبت هذه الأداة؟

  • مختبر اختراق تطبيقات الويب / صيادي المكافآت

    • كُتبت هذه الأداة بهدف أن تصبح جزءًا رئيسيًا من مجموعة أدوات مختبر الاختراق.
  • المطورون الذين يحتاجون لاختبار أمان JWTs المستخدمة في تطبيقاتهم

  • لاعبو CTF

  • ليست للطلاب

    • نظرًا لأن هذه الأداة تؤتمت الكثير من الأمور، دون إجبار المستخدم على معرفة ما يحدث تحت الغطاء، فإنها لن تساعدك على فهم الثغرات التي تستغلها.

للمعرفة

  • بالنسبة للهجمات التي تُنشئ ملف jwks، يمكنك العثور عليه في دليل العمل الحالي. تذكر حذف هذه الملفات لتجنب التعارضات.

  • لحقن jku/x5u الذي يحتاج لدمج رابطين (رابط الخادم الضعيف ورابطك)، كلمة HERE مطلوبة.

  • بالنسبة لهجمات إعادة التوجيه، يجب أن تحل الكلمة الرئيسية محل رابط إعادة التوجيه، مثال:

    • http://app.com/foo?redirect=bar&some=thing --> http://app.com/foo?redirect=HERE&some=thing
  • لحقن jku/x5u عبر هجمات حقن رأس HTTP، يجب إلحاق كلمة HERE بالمعامل الضعيف، دون استبدال قيمته، مثال:

    • http://app.com/foo?param=value --> http://app.com/foo?param=valueHERE
  • أيضًا، في هذه الحالات، تأكد من تمرير رابط الخادم ورابط الخاص بك كقيم مفصولة بفواصل.

  • يتم إلحاق '/.well-known/jwks.json' تلقائيًا برابطك في هجمات jku/x5u. لذا تأكد من وضع ملف jwks تحت هذا المسار على خادمك.

  • إذا كنت لا تريد حدوث ذلك، استخدم الخيار --manual، لكن هذا الخيار متوافق فقط مع --jku-basic و --x5u-basic، لذا ستحتاج إلى صياغة الرابط يدويًا وتمريره إلى تلك الخيارات، حتى بالنسبة للهجمات التي تستغل Open Redirect أو حقن رأس HTTP.

  • انظر إلى الويكي للحصول على توثيق مفصل.

تنزيل الأداة