Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
JWTXposer — Un outil avancé d'extraction et de décodage JWT pour les chasseurs de primes de bugs ! 🏴‍☠️ | Kitploit
Outils/GitHubGitHub/chaudharyarjun/jwtxposer
OSINT (Renseignement de Sources Ouvertes)ReconnaissanceCollecte d'InformationsSécurité Web
GitHubchaudharyarjun/jwtxposer

JWTXposer

Un outil avancé d'extraction et de décodage JWT pour les chasseurs de primes de bugs ! 🏴‍☠️

Voir le dépôt
471585il y a 1 anVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

JWTXposer

Outil automatisé de découverte et d'analyse de JWT pour les chasseurs de bugs et les équipes rouges

Qu'est-ce que JWTXposer ?

image

JWTXposer est un outil de reconnaissance automatisé qui analyse les archives publiques comme la Wayback Machine, extrait les jetons JWT divulgués et les décode pour identifier des informations potentiellement exploitables.

Conçu spécifiquement pour les chasseurs de bugs, les équipes rouges et les joueurs de CTF, JWTXposer élimine la chasse manuelle aux JWT et met en évidence les revendications juteuses comme userId, access_token, scope, authType, etc. Il effectue une reconnaissance passive automatisée, une analyse d'endpoints actifs et un décodage de JWT pour extraire des jetons intéressants pouvant mener à :

  • 🔓 Contrôle d'accès brisé
  • 🔐 Élévation de privilèges
  • 🕵️‍♂️ Attaques par rejeu de jetons
  • 🧬 Découverte de clés de signature faibles

🔍 Pourquoi JWTXposer existe

De nombreuses applications exposent des JWT :

  • Dans d'anciens endpoints archivés (par ex. via Wayback Machine)
  • À l'intérieur de paramètres de requête ou de chemins d'API
  • Intégrés dans des URL, fichiers JS ou redirections

Ces jetons peuvent encore :

  • Être valides pour un rejeu
  • Contenir des revendications sensibles (comme des rôles, des ID utilisateur, des jetons d'accès)
  • Être mal validés (alg: none, jetons expirés acceptés)

Fonctionnalités

  • Scanne la Wayback Machine pour des endpoints archivés
  • Extrait les JWT des URL, des chaînes de requête et des paramètres de chemin
  • Décode automatiquement les JWT (aucune clé secrète requise)
  • Met en évidence les revendications JWT sensibles (userId, scope, authType, etc.)
  • Vérifie les endpoints actifs toujours accessibles
  • Utilise le multi-threading pour la rapidité (configurable !)
  • Sauvegarde les résultats dans un fichier JSON structuré
  • Affiche un tableau récapitulatif colorisé grâce à rich

Démo

Regardez JWTXposer en action : JWTXP jwt2

Installation

Cloner le dépôt

root@kitploit:~
git clone https://github.com/yourusername/JWTXposer.git
cd JWTXposer

Installer les dépendances

root@kitploit:~
pip install -r requirements.txt

Sortie

Les résultats sont sauvegardés dans :

root@kitploit:~
jwt_results.json

Jwtxposer_Output

Fonctionnalités à venir

  • Test de rejeu de jetons (automatique)
  • Mode plugin Burp Suite
  • Module de dorking GitHub / Google
  • Fuzzing JWT (rôle, alg, scope)
  • Détection d'anomalies sur les jetons (basée sur ML)
Télécharger l’outil