
Simple cracker de tokens JWT por fuerza bruta para HS256, HS384 y HS512.
Simple cracker de fuerza bruta para tokens JWT HS256, HS384 y HS512.
Efectivo solo para vulnerar tokens JWT con secretos débiles. Recomendación: utiliza secretos largos y fuertes o tokens RS256.
Con npm:
npm install --global jwt-cracker
Desde la línea de comandos:
jwt-cracker -t <token> [-a <alphabet>] [--max <maxLength>] [-d <dictionaryFilePath>] [-f]
Donde:
Este script requiere Node.js versión 16.0.0 o superior
Vulnerando el ejemplo por defecto de jwt.io:
jwt-cracker -t eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9.eyJzdWIiOiIxMjM0NTY3ODkwIiwibmFtZSI6IkpvaG4gRG9lIiwiYWRtaW4iOnRydWV9.TJVA95OrM7E2cBab30RMHrHDcEfxjoYZgeFONFh7HgQ -a abcdefghijklmnopqrstuwxyz --max 6
Tarda aproximadamente 2 horas en un Macbook Pro (Intel Core i7 de 2,5 GHz de cuatro núcleos).
O usando una lista de contraseñas tomada de https://github.com/danielmiessler/SecLists
jwt-cracker -t eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9.eyJzdWIiOiIxMjM0NTY3ODkwIiwibmFtZSI6IkpvaG4gRG9lIiwiYWRtaW4iOnRydWV9.TJVA95OrM7E2cBab30RMHrHDcEfxjoYZgeFONFh7HgQ -d darkweb2017-top10000.txt
Tarda menos de un segundo.
Todo el mundo es bienvenido a contribuir a este proyecto. Puedes contribuir simplemente reportando errores o sugiriendo mejoras abriendo un issue en GitHub.
Licenciado bajo Licencia MIT. © Luciano Mammino.