
Outil automatisé de test de sécurité JWT qui exploite des CVE connues, falsifie les payloads, effectue des injections JKU/X5U, des attaques par confusion de clés, et vérifie les jetons pour les pentesters et les joueurs de CTF.
Un outil pour tester la sécurité des JSON Web Tokens. Teste un JWT contre toutes les CVE connues ;
N.B. Le clonage du dépôt doit être évité sauf à des fins de développement ! N.B. Le paquet Deb doit être considéré comme bêta
Avec rpm :
wget http://andreatedeschi.uno/jwtxploiter/jwtxploiter-1.2.1-1.noarch.rpm
sudo rpm --install jwtxploiter-1.2.1-1.noarch.rpm
ou, si une version précédente est installée sur votre machine
sudo rpm --upgrade jwtxploiter-1.2.1-1.noarch.rpm
Avec pip :
sudo pip install jwtxploiter
Avec deb :
wget http://andreatedeschi.uno/jwtxploiter/jwtxploiter_1.2.1-1_all.deb
sudo dpkg -i jwtxploiter_1.2.1-1_all.deb
Cloner le dépôt :
git clone https://github.com/DontPanicO/jwtXploiter.git
./install.sh
N.B. Le paquet python3-pip est requis pour installer les dépendances, assurez-vous de l'avoir installé.
Testeurs de pénétration d'applications web / Chasseurs de bugs bounty
Développeurs qui ont besoin de tester la sécurité des JWT utilisés dans leurs applications
Participants aux CTF
Pas pour les étudiants
Pour les attaques qui génèrent un fichier jwks, vous pouvez le trouver dans le répertoire de travail actuel. Pensez à supprimer ces fichiers afin d'éviter des conflits.
Pour l'injection jku/x5u qui nécessite de fusionner deux URL (l'URL vulnérable du serveur et la vôtre), le mot-clé HERE est requis.
Pour les attaques de redirection, le mot-clé doit remplacer l'URL de redirection, par exemple
Pour les injections jku/x5u via des attaques d'injection d'en-tête HTTP, le mot-clé HERE doit être ajouté au paramètre vulnérable, sans remplacer sa valeur, par exemple
De plus, dans de tels cas, assurez-vous de passer l'URL du serveur et la vôtre sous forme de valeurs séparées par des virgules.
'/.well-known/jwks.json' est automatiquement ajouté à votre URL dans les attaques jku/x5u. Assurez-vous donc de placer le fichier jwks sous ce chemin sur votre serveur.
Si vous ne voulez pas que cela se produise, utilisez l'option --manual, mais cette option n'est compatible qu'avec --jku-basic et --x5u-basic ; vous devrez donc construire manuellement l'URL et la passer à ces options, même pour les attaques qui exploitent une redirection ouverte ou une injection d'en-tête HTTP.
Consultez le wiki pour une documentation détaillée.