Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
jwtXploiter — Herramienta automatizada de pruebas de seguridad JWT que explota CVEs conocidos, altera payloads, realiza inyección JKU/X5U, key confusion attacks, y verifica tokens para pentesters y jugadores de CTF. | Kitploit
Herramientas/GitHubGitHub/dontpanico/jwtxploiter
Análisis de VulnerabilidadesExplotaciónSeguridad WebCTFPruebas de Penetración
GitHubdontpanico/jwtxploiter

jwtXploiter

Herramienta automatizada de pruebas de seguridad JWT que explota CVEs conocidos, altera payloads, realiza inyección JKU/X5U, key confusion attacks, y verifica tokens para pentesters y jugadores de CTF.

Ver Repositorio
29133hace 5 añosRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Python 3.7|3.9 License: GPL v3 release 1.2.1 pypi 1.2.1

jwtXploiter

Una herramienta para probar la seguridad de los JSON Web Tokens. Prueba un JWT contra todos los CVEs conocidos;

  • Manipula el payload del token: cambia los valores de claims y subclaims.
  • Explota claims de cabecera vulnerables conocidos (kid, jku, x5u)
  • Verifica un token
  • Recupera la clave pública de la conexión SSL de tu objetivo e intenta usarla en un ataque de confusión de claves con una sola opción
  • Todos los JWAs soportados
  • Genera un JWK y lo inserta en la cabecera del token
  • ¡Y mucho, mucho más!

Wiki

  • ¡Lee la wiki! wiki

Instalación

N.B. Se debe evitar clonar el repositorio excepto para fines de desarrollo! N.B. El paquete Deb debe considerarse beta

  • Con rpm:

    root@kitploit:~
    wget http://andreatedeschi.uno/jwtxploiter/jwtxploiter-1.2.1-1.noarch.rpm
    sudo rpm --install jwtxploiter-1.2.1-1.noarch.rpm
    

    o, si hay una versión anterior instalada en tu máquina

    root@kitploit:~
    sudo rpm --upgrade jwtxploiter-1.2.1-1.noarch.rpm
    
  • Con pip:

    root@kitploit:~
    sudo pip install jwtxploiter
    
  • Con deb:

    root@kitploit:~
    wget http://andreatedeschi.uno/jwtxploiter/jwtxploiter_1.2.1-1_all.deb
    sudo dpkg -i jwtxploiter_1.2.1-1_all.deb
    
  • Clonando el repositorio:

    root@kitploit:~
    git clone https://github.com/DontPanicO/jwtXploiter.git
    ./install.sh
    

N.B. Se requiere el paquete python3-pip para instalar las dependencias, asegúrate de tenerlo instalado.

¿Para quién está escrita esta herramienta?

  • Probadores de penetración de aplicaciones web / Cazadores de bugs bounty

    • Esta herramienta ha sido escrita con el objetivo de convertirse en una parte clave del kit de herramientas de los pentesters.
  • Desarrolladores que necesitan probar la seguridad de los JWT utilizados en sus aplicaciones

  • Jugadores de CTF

  • No para estudiantes

    • Dado que esta herramienta automatiza muchas cosas, sin obligar al usuario a saber lo que sucede bajo el capó, no te ayudará a comprender las vulnerabilidades que explota.

A Saber

  • Para los ataques que generan un archivo jwks, puedes encontrarlo en el directorio de trabajo actual. Recuerda eliminar dichos archivos para evitar conflictos.

  • Para la inyección jku/x5u que necesita fusionar dos URLs (la URL vulnerable del servidor y la tuya), se requiere la palabra clave HERE.

  • Para ataques de redirección, la palabra clave debe reemplazar la URL de redirección, por ejemplo:

    • http://app.com/foo?redirect=bar&some=thing --> http://app.com/foo?redirect=HERE&some=thing
  • Para inyecciones jku/x5u mediante ataques de inyección de cabecera HTTP, la palabra clave HERE debe añadirse al parámetro vulnerable, sin reemplazar su valor, por ejemplo:

    • http://app.com/foo?param=value --> http://app.com/foo?param=valueHERE
  • También, en tales casos, asegúrate de pasar la URL del servidor y la tuya como valores separados por comas.

  • '/.well-known/jwks.json' se añade automáticamente a tu URL en ataques jku/x5u. Así que asegúrate de colocar el archivo jwks bajo esta ruta en tu servidor.

  • Si no quieres que eso suceda, usa la opción --manual, pero esta opción es compatible solo con --jku-basic y --x5u-basic, por lo que necesitarás construir manualmente la URL y pasarla a esas opciones, incluso para ataques que exploten Open Redirect o inyección de cabecera HTTP.

  • Consulta la wiki para obtener una documentación detallada.

Descargar herramienta