Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2015-9235_JWT_key_confusion — أتمتة استغلال CVE-2015-9235 | Kitploit
أدوات/GitHubGitHub/nxvh1337/cve-2015-9235_jwt_key_confusion
توليد الحمولةتحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويباختبار الاختراقالتعلم والتعليم
GitHubnxvh1337/cve-2015-9235_jwt_key_confusion

CVE-2015-9235_JWT_key_confusion

أتمتة استغلال CVE-2015-9235

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
عرض المستودع
31منذ 2 سنواتلم تتم المراجعة بعد
مشاركة

وصف

يتيح لك هذا التطبيق استبدال قيمة في رمز JSON Web Token (JWT) باستخدام طريقة HMAC-SHA256 لإعادة حساب التوقيع. يأخذ كمدخل رمزًا مميزًا، ومفتاحًا لاستبداله، والقيمة الجديدة المرتبطة بهذا المفتاح.

الاستخدام

قم بنسخ أو تنزيل كود المصدر للتطبيق.

root@kitploit:~
git clone https://github.com/WinDyAlphA/CVE-2015-9235_JWT_key_confusion
cd CVE-2015-9235_JWT_key_confusion

الملف token.txt يحتوي على رمز JWT صالح كمثال. يمكنك تعديله أو استبداله برمزك الخاص.

قم بتشغيل التطبيق باستخدام سطر الأوامر مع الوسائط المناسبة:

root@kitploit:~
python main.py -t token_path -k key_to_replace -v new_value

-t أو --token: مسار الملف الذي يحتوي على رمز JWT الأصلي.

-k أو --key: المفتاح المراد استبداله في الرمز.

-v أو --value: القيمة الجديدة المرتبطة بالمفتاح.

سيعرض التطبيق رمز JWT الجديد مع المفتاح المحدث.

مثال للاستخدام

root@kitploit:~
python main.py -t token.txt -k user -v "thierry23' and 1=1-- -"

ثغرة CVE 2015-9235

تم بناء هذا التطبيق لتوضيح ثغرة أمنية معروفة مرقمة بـ CVE-2015-9235.

وصف الثغرة

في وحدة jsonwebtoken لـ Node.js قبل الإصدار 4.2.2، يمكن للمهاجم تجاوز التحقق عندما يتم توقيع رمز بمفتاح غير متماثل (عائلة RS/ES) من الخوارزميات، لكن بدلاً من ذلك، يرسل المهاجم رمزًا موقّعًا بخوارزمية متماثلة (عائلة HS*).




تنزيل الأداة