
एक स्वचालित JWT सुरक्षा परीक्षण उपकरण जो ज्ञात CVE का शोषण करता है, पेलोड के साथ छेड़छाड़ करता है, JKU/X5U इंजेक्शन, कुंजी भ्रम हमले करता है, और पेंटेस्टर्स और CTF खिलाड़ियों के लिए टोकन सत्यापित करता है।
JSON वेब टोकन्स की सुरक्षा जाँचने का एक उपकरण। एक JWT को सभी ज्ञात CVEs के विरुद्ध जाँचें;
ध्यान दें: केवल विकास उद्देश्यों को छोड़कर रिपॉजिटरी क्लोन करने से बचना चाहिए! ध्यान दें: डेब पैकेज को बीटा माना जाना चाहिए
rpm के साथ:
wget http://andreatedeschi.uno/jwtxploiter/jwtxploiter-1.2.1-1.noarch.rpm
sudo rpm --install jwtxploiter-1.2.1-1.noarch.rpm
या, यदि पिछला संस्करण आपकी मशीन पर स्थापित है तो:
sudo rpm --upgrade jwtxploiter-1.2.1-1.noarch.rpm
pip के साथ:
sudo pip install jwtxploiter
deb के साथ:
wget http://andreatedeschi.uno/jwtxploiter/jwtxploiter_1.2.1-1_all.deb
sudo dpkg -i jwtxploiter_1.2.1-1_all.deb
रिपॉजिटरी क्लोन करना:
git clone https://github.com/DontPanicO/jwtXploiter.git
./install.sh
ध्यान दें: निर्भरताएँ स्थापित करने के लिए python3-pip पैकेज आवश्यक है, सुनिश्चित करें कि यह स्थापित है।
वेब एप्लिकेशन पेनिट्रेशन टेस्टर / बग बाउंटी हंटर्स
डेवलपर्स जो अपने एप्लिकेशन में उपयोग किए जाने वाले JWTs की सुरक्षा का परीक्षण करना चाहते हैं
CTF खिलाड़ी
छात्रों के लिए नहीं
उन हमलों के लिए जो jwks फ़ाइल उत्पन्न करते हैं, आप इसे वर्तमान कार्यशील निर्देशिका में पा सकते हैं। संघर्ष से बचने के लिए ऐसी फ़ाइलों को हटाना याद रखें।
jku/x5u इंजेक्शन के लिए जिन्हें दो URL (सर्वर का कमज़ोर URL और आपका) मर्ज करने की आवश्यकता होती है, HERE कीवर्ड आवश्यक है।
रीडायरेक्ट हमलों के लिए कीवर्ड को रीडायरेक्ट URL को बदलना चाहिए, उदा.
HTTP हेडर इंजेक्शन हमलों के माध्यम से jku/x5u इंजेक्शन के लिए, HERE कीवर्ड को कमज़ोर पैरामीटर के अंत में जोड़ा जाना चाहिए, उसके मान को बदले बिना, उदा.
साथ ही, ऐसे मामलों में, सर्वर URL और अपने URL को अल्पविराम से अलग करके पास करना सुनिश्चित करें।
jku/x5u हमलों में आपके URL में '/.well-known/jwks.json' स्वचालित रूप से जोड़ा जाता है। इसलिए सुनिश्चित करें कि jwks फ़ाइल को अपने सर्वर पर इस पथ पर रखें।
यदि आप ऐसा नहीं चाहते हैं, तो --manual विकल्प का उपयोग करें, लेकिन यह विकल्प केवल --jku-basic और --x5u-basic के साथ संगत है, इसलिए आपको URL मैन्युअल रूप से तैयार करना होगा और उन विकल्पों को पास करना होगा, यहां तक कि उन हमलों के लिए भी जो Open Redirect या HTTP हेडर इंजेक्शन का शोषण करते हैं।
विस्तृत दस्तावेज़ीकरण के लिए विकी देखें।