
Automatisiertes JWT-Sicherheitstesttool, das bekannte CVEs ausnutzt, Payloads manipuliert, JKU/X5U-Injektionen, Key-Confusion-Angriffe durchführt und Token für Pentester und CTF-Spieler verifiziert.
Ein Werkzeug zum Testen der Sicherheit von JSON Web Tokens. Testet einen JWT gegen alle bekannten CVEs;
N.B. Das Klonen des Repositorys sollte vermieden werden, außer für Entwicklungszwecke! N.B. Das DEB-Paket muss als Beta betrachtet werden.
Mit rpm:
wget http://andreatedeschi.uno/jwtxploiter/jwtxploiter-1.2.1-1.noarch.rpm
sudo rpm --install jwtxploiter-1.2.1-1.noarch.rpm
oder, falls eine frühere Version auf deinem Rechner installiert ist:
sudo rpm --upgrade jwtxploiter-1.2.1-1.noarch.rpm
Mit pip:
sudo pip install jwtxploiter
Mit deb:
wget http://andreatedeschi.uno/jwtxploiter/jwtxploiter_1.2.1-1_all.deb
sudo dpkg -i jwtxploiter_1.2.1-1_all.deb
Klonen des Repositorys:
git clone https://github.com/DontPanicO/jwtXploiter.git
./install.sh
N.B. Das Paket python3-pip wird benötigt, um Abhängigkeiten zu installieren. Stelle sicher, dass es installiert ist.
Penetrationstester für Webanwendungen / Bug-Bounty-Jäger
Entwickler, die die Sicherheit von JWTs in ihren Anwendungen testen müssen
CTF-Spieler
Nicht für Studenten
Bei Angriffen, die eine JWKS-Datei erzeugen, findest du diese im aktuellen Arbeitsverzeichnis. Denke daran, solche Dateien zu löschen, um Konflikte zu vermeiden.
Für jku/x5u-Injektionen, bei denen zwei URLs (die anfällige Server-URL und deine eigene) zusammengeführt werden müssen, ist das Schlüsselwort HERE erforderlich.
Bei Redirect-Angriffen sollte das Schlüsselwort die Redirect-URL ersetzen, z.B.
Bei jku/x5u-Injektionen über HTTP-Header-Injection-Angriffe sollte das Schlüsselwort HERE an den anfälligen Parameter angehängt werden, ohne dessen Wert zu ersetzen, z.B.
In solchen Fällen musst du die Server-URL und deine eigene als kommagetrennte Werte übergeben.
'/.well-known/jwks.json' wird bei jku/x5u-Angriffen automatisch an deine URL angehängt. Stelle daher sicher, dass du die JWKS-Datei unter diesem Pfad auf deinem Server ablegst.
Wenn das nicht gewünscht ist, verwende die Option --manual, aber diese Option ist nur mit --jku-basic und --x5u-basic kompatibel. Du musst die URL also manuell erstellen und an diese Optionen übergeben, auch bei Angriffen, die Open Redirect oder HTTP-Header-Injection ausnutzen.
Sieh dir das Wiki für eine ausführliche Dokumentation an.