Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
JWTXposer — ¡Una herramienta avanzada de extracción y decodificación de JWT para cazadores de recompensas! 🏴‍☠️ | Kitploit
Herramientas/GitHubGitHub/chaudharyarjun/jwtxposer
OSINT (Inteligencia de Fuentes Abiertas)ReconocimientoRecopilación de InformaciónSeguridad Web
GitHubchaudharyarjun/jwtxposer

JWTXposer

¡Una herramienta avanzada de extracción y decodificación de JWT para cazadores de recompensas! 🏴‍☠️

Ver Repositorio
4715hace 1 añoRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

JWTXposer

Herramienta automatizada de descubrimiento y análisis de JWT para cazadores de bugs y red teamers

¿Qué es JWTXposer?

image

JWTXposer es una herramienta automatizada de reconocimiento que escanea archivos públicos como Wayback Machine, extrae tokens JWT filtrados y los decodifica para identificar información potencialmente explotable.

Construida específicamente para cazadores de bugs, red teamers y jugadores de CTF, JWTXposer elimina la búsqueda manual de JWT y resalta claims jugosos como userId, access_token, scope, authType, etc. Realiza reconocimiento pasivo automatizado, análisis de endpoints en vivo y decodificación de JWT para extraer tokens jugosos que pueden llevar a:

  • 🔓 Control de acceso roto
  • 🔐 Escalada de privilegios
  • 🕵️‍♂️ Ataques de repetición de tokens
  • 🧬 Descubrimiento de claves de firma débiles

🔍 Por qué existe JWTXposer

Muchas aplicaciones exponen JWTs:

  • En endpoints archivados antiguos (por ejemplo, a través de Wayback Machine)
  • Dentro de parámetros de consulta o rutas de API
  • Incrustados en URL, archivos JS o redirecciones

Estos tokens aún pueden:

  • Ser válidos para repetición
  • Contener claims sensibles (como roles, IDs de usuario, tokens de acceso)
  • Estar validados incorrectamente (alg: none, tokens expirados aceptados)

Características

  • Escanea Wayback Machine en busca de endpoints archivados
  • Extrae JWTs de URL, cadenas de consulta y parámetros de ruta
  • Decodifica automáticamente los JWTs (sin necesidad de clave secreta)
  • Resalta claims JWT sensibles** (userId, scope, authType, etc.)
  • Comprueba endpoints en vivo que aún son accesibles
  • Usa multihilo para velocidad (¡configurable!)
  • Guarda resultados en JSON estructurado
  • Muestra tabla resumen con colores usando rich

Demo

Ve a JWTXposer en acción: JWTXP jwt2

Instalación

Clonar el repositorio

root@kitploit:~
git clone https://github.com/yourusername/JWTXposer.git
cd JWTXposer

Instalar dependencias

root@kitploit:~
pip install -r requirements.txt

Salida

Los resultados se guardan en:

root@kitploit:~
jwt_results.json

Jwtxposer_Output

Próximas funciones

  • Prueba de repetición de tokens (automática)
  • Modo de plugin para Burp Suite
  • Módulo de dorking en GitHub / Google
  • Fuzzing de JWT (rol, alg, scope)
  • Detección de anomalías en tokens (basada en ML)
Descargar herramienta