Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
jwtXploiter — Outil automatisé de test de sécurité JWT qui exploite des CVE connues, falsifie les payloads, effectue des injections JKU/X5U, des attaques par confusion de clés, et vérifie les jetons pour les pentesters et les joueurs de CTF. | Kitploit
Outils/GitHubGitHub/dontpanico/jwtxploiter
Analyse des VulnérabilitésExploitationSécurité WebCTFTests d'Intrusion
GitHubdontpanico/jwtxploiter

jwtXploiter

Outil automatisé de test de sécurité JWT qui exploite des CVE connues, falsifie les payloads, effectue des injections JKU/X5U, des attaques par confusion de clés, et vérifie les jetons pour les pentesters et les joueurs de CTF.

Voir le dépôt
29133il y a 5 ansVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Python 3.7|3.9 License: GPL v3 release 1.2.1 pypi 1.2.1

jwtXploiter

Un outil pour tester la sécurité des JSON Web Tokens. Teste un JWT contre toutes les CVE connues ;

  • Modifier le payload du token : changer les valeurs des claims et sous-claims.
  • Exploiter les en-têtes de claims vulnérables connus (kid, jku, x5u)
  • Vérifier un token
  • Récupérer la clé publique de la connexion SSL de votre cible et tenter de l'utiliser dans une attaque par confusion de clé avec une seule option
  • Tous les JWA supportés
  • Générer un JWK et l'insérer dans l'en-tête du token
  • Et bien plus encore !

Wiki

  • Lisez le wiki ! wiki

Installation

N.B. Le clonage du dépôt doit être évité sauf à des fins de développement ! N.B. Le paquet Deb doit être considéré comme bêta

  • Avec rpm :

    root@kitploit:~
    wget http://andreatedeschi.uno/jwtxploiter/jwtxploiter-1.2.1-1.noarch.rpm
    sudo rpm --install jwtxploiter-1.2.1-1.noarch.rpm
    

    ou, si une version précédente est installée sur votre machine

    root@kitploit:~
    sudo rpm --upgrade jwtxploiter-1.2.1-1.noarch.rpm
    
  • Avec pip :

    root@kitploit:~
    sudo pip install jwtxploiter
    
  • Avec deb :

    root@kitploit:~
    wget http://andreatedeschi.uno/jwtxploiter/jwtxploiter_1.2.1-1_all.deb
    sudo dpkg -i jwtxploiter_1.2.1-1_all.deb
    
  • Cloner le dépôt :

    root@kitploit:~
    git clone https://github.com/DontPanicO/jwtXploiter.git
    ./install.sh
    

N.B. Le paquet python3-pip est requis pour installer les dépendances, assurez-vous de l'avoir installé.

À qui cet outil est-il destiné ?

  • Testeurs de pénétration d'applications web / Chasseurs de bugs bounty

    • Cet outil a été écrit dans le but de devenir un élément clé de la trousse à outils des testeurs de pénétration.
  • Développeurs qui ont besoin de tester la sécurité des JWT utilisés dans leurs applications

  • Participants aux CTF

  • Pas pour les étudiants

    • Comme cet outil automatise beaucoup de choses, sans obliger l'utilisateur à savoir ce qui se passe sous le capot, il ne vous aidera pas à comprendre les vulnérabilités qu'il exploite.

À savoir

  • Pour les attaques qui génèrent un fichier jwks, vous pouvez le trouver dans le répertoire de travail actuel. Pensez à supprimer ces fichiers afin d'éviter des conflits.

  • Pour l'injection jku/x5u qui nécessite de fusionner deux URL (l'URL vulnérable du serveur et la vôtre), le mot-clé HERE est requis.

  • Pour les attaques de redirection, le mot-clé doit remplacer l'URL de redirection, par exemple

    • http://app.com/foo?redirect=bar&some=thing --> http://app.com/foo?redirect=HERE&some=thing
  • Pour les injections jku/x5u via des attaques d'injection d'en-tête HTTP, le mot-clé HERE doit être ajouté au paramètre vulnérable, sans remplacer sa valeur, par exemple

    • http://app.com/foo?param=value --> http://app.com/foo?param=valueHERE
  • De plus, dans de tels cas, assurez-vous de passer l'URL du serveur et la vôtre sous forme de valeurs séparées par des virgules.

  • '/.well-known/jwks.json' est automatiquement ajouté à votre URL dans les attaques jku/x5u. Assurez-vous donc de placer le fichier jwks sous ce chemin sur votre serveur.

  • Si vous ne voulez pas que cela se produise, utilisez l'option --manual, mais cette option n'est compatible qu'avec --jku-basic et --x5u-basic ; vous devrez donc construire manuellement l'URL et la passer à ces options, même pour les attaques qui exploitent une redirection ouverte ou une injection d'en-tête HTTP.

  • Consultez le wiki pour une documentation détaillée.

Télécharger l’outil