Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
jwtXploiter — एक स्वचालित JWT सुरक्षा परीक्षण उपकरण जो ज्ञात CVE का शोषण करता है, पेलोड के साथ छेड़छाड़ करता है, JKU/X5U इंजेक्शन, कुंजी भ्रम हमले करता है, और पेंटेस्टर्स और CTF खिलाड़ियों के लिए टोकन सत्यापित करता है। | Kitploit
उपकरण/GitHubGitHub/dontpanico/jwtxploiter
भेद्यता विश्लेषणशोषणवेब सुरक्षाCTFपेनिट्रेशन टेस्टिंग
GitHubdontpanico/jwtxploiter

jwtXploiter

एक स्वचालित JWT सुरक्षा परीक्षण उपकरण जो ज्ञात CVE का शोषण करता है, पेलोड के साथ छेड़छाड़ करता है, JKU/X5U इंजेक्शन, कुंजी भ्रम हमले करता है, और पेंटेस्टर्स और CTF खिलाड़ियों के लिए टोकन सत्यापित करता है।

रिपॉजिटरी देखें
291335 साल पहलेKitploit द्वारा समीक्षित

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

Python 3.7|3.9 License: GPL v3 release 1.2.1 pypi 1.2.1

jwtXploiter

JSON वेब टोकन्स की सुरक्षा जाँचने का एक उपकरण। एक JWT को सभी ज्ञात CVEs के विरुद्ध जाँचें;

  • टोकन पेलोड के साथ छेड़छाड़: क्लेम्स और सबक्लेम्स मान बदलें।
  • ज्ञात कमज़ोर हेडर क्लेम्स (kid, jku, x5u) का शोषण करें
  • एक टोकन सत्यापित करें
  • अपने लक्ष्य के ssl कनेक्शन की सार्वजनिक कुंजी प्राप्त करें और केवल एक विकल्प के साथ कुंजी भ्रम हमले में इसका उपयोग करने का प्रयास करें
  • सभी JWAs समर्थित
  • एक JWK उत्पन्न करें और इसे टोकन हेडर में डालें
  • और भी बहुत कुछ!

विकी

  • विकी पढ़ें! विकी

स्थापना

ध्यान दें: केवल विकास उद्देश्यों को छोड़कर रिपॉजिटरी क्लोन करने से बचना चाहिए! ध्यान दें: डेब पैकेज को बीटा माना जाना चाहिए

  • rpm के साथ:

    root@kitploit:~
    wget http://andreatedeschi.uno/jwtxploiter/jwtxploiter-1.2.1-1.noarch.rpm
    sudo rpm --install jwtxploiter-1.2.1-1.noarch.rpm
    

    या, यदि पिछला संस्करण आपकी मशीन पर स्थापित है तो:

    root@kitploit:~
    sudo rpm --upgrade jwtxploiter-1.2.1-1.noarch.rpm
    
  • pip के साथ:

    root@kitploit:~
    sudo pip install jwtxploiter
    
  • deb के साथ:

    root@kitploit:~
    wget http://andreatedeschi.uno/jwtxploiter/jwtxploiter_1.2.1-1_all.deb
    sudo dpkg -i jwtxploiter_1.2.1-1_all.deb
    
  • रिपॉजिटरी क्लोन करना:

    root@kitploit:~
    git clone https://github.com/DontPanicO/jwtXploiter.git
    ./install.sh
    

ध्यान दें: निर्भरताएँ स्थापित करने के लिए python3-pip पैकेज आवश्यक है, सुनिश्चित करें कि यह स्थापित है।

यह उपकरण किसके लिए लिखा गया है?

  • वेब एप्लिकेशन पेनिट्रेशन टेस्टर / बग बाउंटी हंटर्स

    • यह उपकरण पेनिट्रेशन टेस्टर्स के टूलकिट का एक महत्वपूर्ण हिस्सा बनने के उद्देश्य से लिखा गया है।
  • डेवलपर्स जो अपने एप्लिकेशन में उपयोग किए जाने वाले JWTs की सुरक्षा का परीक्षण करना चाहते हैं

  • CTF खिलाड़ी

  • छात्रों के लिए नहीं

    • चूँकि यह उपकरण बहुत सी चीज़ों को स्वचालित करता है, बिना उपयोगकर्ता को यह जानने के लिए मजबूर किए कि हुड के नीचे क्या हो रहा है, यह आपको उन कमज़ोरियों को समझने में मदद नहीं करेगा जिनका यह शोषण करता है।

जानना आवश्यक

  • उन हमलों के लिए जो jwks फ़ाइल उत्पन्न करते हैं, आप इसे वर्तमान कार्यशील निर्देशिका में पा सकते हैं। संघर्ष से बचने के लिए ऐसी फ़ाइलों को हटाना याद रखें।

  • jku/x5u इंजेक्शन के लिए जिन्हें दो URL (सर्वर का कमज़ोर URL और आपका) मर्ज करने की आवश्यकता होती है, HERE कीवर्ड आवश्यक है।

  • रीडायरेक्ट हमलों के लिए कीवर्ड को रीडायरेक्ट URL को बदलना चाहिए, उदा.

    • http://app.com/foo?redirect=bar&some=thing --> http://app.com/foo?redirect=HERE&some=thing
  • HTTP हेडर इंजेक्शन हमलों के माध्यम से jku/x5u इंजेक्शन के लिए, HERE कीवर्ड को कमज़ोर पैरामीटर के अंत में जोड़ा जाना चाहिए, उसके मान को बदले बिना, उदा.

    • http://app.com/foo?param=value --> http://app.com/foo?param=valueHERE
  • साथ ही, ऐसे मामलों में, सर्वर URL और अपने URL को अल्पविराम से अलग करके पास करना सुनिश्चित करें।

  • jku/x5u हमलों में आपके URL में '/.well-known/jwks.json' स्वचालित रूप से जोड़ा जाता है। इसलिए सुनिश्चित करें कि jwks फ़ाइल को अपने सर्वर पर इस पथ पर रखें।

  • यदि आप ऐसा नहीं चाहते हैं, तो --manual विकल्प का उपयोग करें, लेकिन यह विकल्प केवल --jku-basic और --x5u-basic के साथ संगत है, इसलिए आपको URL मैन्युअल रूप से तैयार करना होगा और उन विकल्पों को पास करना होगा, यहां तक कि उन हमलों के लिए भी जो Open Redirect या HTTP हेडर इंजेक्शन का शोषण करते हैं।

  • विस्तृत दस्तावेज़ीकरण के लिए विकी देखें।

टूल डाउनलोड करें