
Herramienta automatizada de pruebas de seguridad JWT que explota CVEs conocidos, altera payloads, realiza inyección JKU/X5U, key confusion attacks, y verifica tokens para pentesters y jugadores de CTF.
Una herramienta para probar la seguridad de los JSON Web Tokens. Prueba un JWT contra todos los CVEs conocidos;
N.B. Se debe evitar clonar el repositorio excepto para fines de desarrollo! N.B. El paquete Deb debe considerarse beta
Con rpm:
wget http://andreatedeschi.uno/jwtxploiter/jwtxploiter-1.2.1-1.noarch.rpm
sudo rpm --install jwtxploiter-1.2.1-1.noarch.rpm
o, si hay una versión anterior instalada en tu máquina
sudo rpm --upgrade jwtxploiter-1.2.1-1.noarch.rpm
Con pip:
sudo pip install jwtxploiter
Con deb:
wget http://andreatedeschi.uno/jwtxploiter/jwtxploiter_1.2.1-1_all.deb
sudo dpkg -i jwtxploiter_1.2.1-1_all.deb
Clonando el repositorio:
git clone https://github.com/DontPanicO/jwtXploiter.git
./install.sh
N.B. Se requiere el paquete python3-pip para instalar las dependencias, asegúrate de tenerlo instalado.
Probadores de penetración de aplicaciones web / Cazadores de bugs bounty
Desarrolladores que necesitan probar la seguridad de los JWT utilizados en sus aplicaciones
Jugadores de CTF
No para estudiantes
Para los ataques que generan un archivo jwks, puedes encontrarlo en el directorio de trabajo actual. Recuerda eliminar dichos archivos para evitar conflictos.
Para la inyección jku/x5u que necesita fusionar dos URLs (la URL vulnerable del servidor y la tuya), se requiere la palabra clave HERE.
Para ataques de redirección, la palabra clave debe reemplazar la URL de redirección, por ejemplo:
Para inyecciones jku/x5u mediante ataques de inyección de cabecera HTTP, la palabra clave HERE debe añadirse al parámetro vulnerable, sin reemplazar su valor, por ejemplo:
También, en tales casos, asegúrate de pasar la URL del servidor y la tuya como valores separados por comas.
'/.well-known/jwks.json' se añade automáticamente a tu URL en ataques jku/x5u. Así que asegúrate de colocar el archivo jwks bajo esta ruta en tu servidor.
Si no quieres que eso suceda, usa la opción --manual, pero esta opción es compatible solo con --jku-basic y --x5u-basic, por lo que necesitarás construir manualmente la URL y pasarla a esas opciones, incluso para ataques que exploten Open Redirect o inyección de cabecera HTTP.
Consulta la wiki para obtener una documentación detallada.