
أداة سطر أوامر (CLI) لاختراق واختبار الثغرات في رموز الويب JSON (JWT)
هذه الأداة موجهة لمختبرات الاختراق، لاعبين CTF، أو المطورين.
يمكنك تعديل JWT الخاص بك، التوقيع، الحقن، إلخ.
اطلع على التوثيق لمزيد من المعلومات.
إذا واجهت مشاكل أو اقتراحات، أرسل issue. سأستجيب في أقرب وقت ممكن.
استمتع :)
التوثيق متاح على http://myjwt.readthedocs.io
لتثبيت myjwt، استخدم pip:
pip install myjwt
لتشغيل mywt من صورة docker، شغل:
docker run -it docker.pkg.github.com/mbouamama/myjwt/myjwt:latest myjwt
# mount volume for wordlist
docker run -v $(pwd)/wordlist:/home/wordlist/ -it docker.pkg.github.com/mbouamama/myjwt/myjwt:latest myjwt
# On Windows
docker run -v %CD%/wordlist:/home/wordlist/ -it docker.pkg.github.com/mbouamama/myjwt/myjwt:latest myjwt
لتثبيت myjwt، عبر git:
git clone https://github.com/mBouamama/MyJWT.git
cd ./MyJWT
pip install -r requirements.txt
python MyJWT/myjwt_cli.py --help
لتثبيت myjwt على BlackArch:
pacman -S myjwt
$ myjwt --help
Usage: myjwt [OPTIONS] JWT
This cli is for pentesters, CTF players, or dev.
You can modify your jwt, sign, inject ,etc...
Full documentation is at http://myjwt.readthedocs.io.
If you see problems or enhancement send an issue.I will respond as soon as possible.
Enjoy :)
All new jwt will be copy to the clipboard.
Options:
--version Show the version and exit.
--full-payload TEXT New payload for your jwt.Json format Required.
-h, --add-header TEXT Add a new key, value to your jwt header, if key
is present old value will be replaced.Format:
key=value.
-p, --add-payload TEXT Add a new key, value to your jwt payload, if
key is present old value will be
replaced.Format: key=value.
--sign TEXT Sign Your jwt with key given.
--verify TEXT verify your key.
-none, --none-vulnerability Check None Alg vulnerability.
--hmac PATH Check RS/HMAC Alg vulnerability.
--bruteforce PATH Bruteforce to guess the secret used to sign the
token.
-r, --crack TEXT regex to iterate all string possibilities to
guess the secret used to sign the token.
--kid TEXT Kid Injection sql
--jku TEXT Jku Header to bypass authentication
--x5u TEXT X5u Header to bypass authentication
--crt TEXT For x5cHeader, force crt file
--key TEXT For jku or x5c Header, force private key to
your key file
--file TEXT For jku Header and x5u Header, force file name
--print Print Decoded JWT
-u, --url TEXT Url to send your jwt.
-m, --method TEXT Method use for send request to url.(Default
GET).
-d, --data TEXT Data send to your url.Format: key=value. if
value = MY_JWT value will be replace by new
jwt.
-c, --cookies TEXT Cookies to send to your url.Format: key=value.
if value = MY_JWT value will be replace by new
jwt.
--help Show this message and exit.
| الخيار | النوع | مثال | المساعدة |
|---|---|---|---|
| --ful-payload | JSON | {"user": "admin"} | محتوى جديد لـ JWT الخاص بك. |
| -h, --add-header | key=value | user=admin | إضافة مفتاح وقيمة جديدين إلى رأس JWT الخاص بك، إذا كان المفتاح موجودًا سيتم استبدال القيمة القديمة. |
| -p, --add-payload | key=value | user=admin | إضافة مفتاح وقيمة جديدين إلى محتوى JWT الخاص بك، إذا كان المفتاح موجودًا سيتم استبدال القيمة القديمة. |
| الخيار | النوع | مثال | المساعدة |
|---|---|---|---|
| --sign | text | mysecretkey | توقيع JWT الخاص بك بمفتاحك |
| --verify | text | mysecretkey | تحقق من مفتاحك. |
| الخيار | النوع | مثال | المساعدة |
|---|---|---|---|
| -none, --none-vulnerability | Nothing | تحقق من ثغرة خوارزمية None. | |
| --hmac | PATH | ./public.pem | تحقق من ثغرة خوارزمية RS/HMAC، وقم بتوقيع JWT الخاص بك باستخدام المفتاح العام. |
| --bruteforce | PATH | ./wordlist/big.txt | هجوم القوة الغاشمة لتخمين السر المستخدم في توقيع الرمز. استخدم ملف نصي يحتوي على جميع كلمات المرور (سطر لكل كلمة) |
| --crack | REGEX | "[a-z]{4}" | تعبير منتظم لتكرار كل احتمالات السلسلة لتخمين السر المستخدم في توقيع الرمز. |
| --kid | text | "00; echo /etc/.passwd" | حقن SQL في kid |
| --jku | text | MYPUBLICIP | رأس Jku لتجاوز المصادقة، استخدم --file إذا أردت تغيير اسم ملف jwks، و --key إذا أردت استخدام pem الخاص بك. |
| --x5u | text | MYPUBLICIP | لرأس jku أو x5c، استخدم --file إذا أردت تغيير اسم ملف jwks، و --key إذا أردت استخدام pem الخاص بك. |