Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2015-9235_JWT_key_confusion — CVE-2015-9235 शोषण स्वचालित करें | Kitploit
उपकरण/GitHubGitHub/nxvh1337/cve-2015-9235_jwt_key_confusion
पेलोड जनरेशनभेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणपेनिट्रेशन टेस्टिंगलर्निंग और शिक्षा
GitHubnxvh1337/cve-2015-9235_jwt_key_confusion

CVE-2015-9235_JWT_key_confusion

CVE-2015-9235 शोषण स्वचालित करें

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
रिपॉजिटरी देखें
312 साल पहलेअभी तक समीक्षित नहीं
साझा करें

ENGLISH

विवरण

यह एप्लिकेशन आपको HMAC-SHA256 विधि का उपयोग करके JSON वेब टोकन (JWT) में किसी मान को बदलने और हस्ताक्षर को पुनर्गणना करने की अनुमति देता है। यह इनपुट के रूप में एक टोकन, बदलने के लिए एक कुंजी, और उस कुंजी से संबद्ध नया मान लेता है।

उपयोग

एप्लिकेशन का स्रोत कोड क्लोन या डाउनलोड करें।

root@kitploit:~
git clone https://github.com/WinDyAlphA/CVE-2015-9235_JWT_key_confusion
cd CVE-2015-9235_JWT_key_confusion

फ़ाइल token.txt में एक उदाहरण के रूप में एक मान्य JWT टोकन है। आप इसे संशोधित कर सकते हैं या अपने स्वयं के टोकन से बदल सकते हैं।

एप्लिकेशन को उपयुक्त तर्कों के साथ कमांड लाइन का उपयोग करके चलाएँ:

root@kitploit:~
python main.py -t token_path -k key_to_replace -v new_value

-t या --token: मूल JWT टोकन वाली फ़ाइल का पथ।

-k या --key: टोकन में बदली जाने वाली कुंजी।

-v या --value: कुंजी से संबद्ध किया जाने वाला नया मान।

एप्लिकेशन अद्यतन कुंजी के साथ नया JWT टोकन प्रदर्शित करेगा।

उपयोग का उदाहरण

root@kitploit:~
python main.py -t token.txt -k user -v "thierry23' and 1=1-- -"

CVE 2015-9235 भेद्यता

यह एप्लिकेशन CVE-2015-9235 के रूप में संदर्भित एक ज्ञात सुरक्षा भेद्यता को चित्रित करने के लिए बनाया गया था।

भेद्यता विवरण

Node.js के लिए jsonwebtoken मॉड्यूल में संस्करण 4.2.2 से पहले, एक हमलावर के लिए सत्यापन को बायपास करना संभव है जब किसी टोकन पर असममित कुंजी (एल्गोरिदम का RS/ES परिवार) के साथ हस्ताक्षर किया जाता है, लेकिन इसके बजाय हमलावर सममित एल्गोरिदम (HS* परिवार) के साथ हस्ताक्षरित टोकन भेजता है।




FRENCH

Description

Cette application permet de remplacer une valeur dans un jeton JWT (JSON Web Token) en utilisant la méthode HMAC-SHA256 pour recalculer la signature. Elle prend en entrée un jeton, une clé à remplacer et la nouvelle valeur associée à cette clé.

Utilisation

Clonez ou téléchargez le code source de l'application.

root@kitploit:~
git clone https://github.com/WinDyAlphA/CVE-2015-9235_JWT_key_confusion
cd CVE-2015-9235_JWT_key_confusion

Le fichier token.txt contient un jeton JWT valide en tant qu'exemple. Vous pouvez le modifier ou le remplacer par votre propre jeton.

Exécutez l'application en utilisant la ligne de commande avec les arguments appropriés :

root@kitploit:~
python main.py -t chemin_du_jeton -k clé_à_remplacer -v nouvelle_valeur

-t ou --token : Le chemin du fichier contenant le jeton JWT d'origine.

-k ou --key : La clé à remplacer dans le jeton.

-v ou --value : La nouvelle valeur à associer à la clé.

L'application affichera le nouveau jeton JWT avec la clé mise à jour.

Exemple d'utilisation

root@kitploit:~
python main.py -t token.txt -k utilisateur -v "thierry23' and 1=1-- -"

Vulnérabilité CVE 2015-9235

Cette application a été construite pour illustrer une vulnérabilité de sécurité connue sous la référence CVE-2015-9235.

Description de la Vulnérabilité

Dans le module jsonwebtoken pour Node.js avant la version 4.2.2, il est possible pour un attaquant de contourner la vérification lorsqu'un jeton est signé numériquement avec une clé asymétrique (famille RS/ES) d'algorithmes, mais à la place, l'attaquant envoie un jeton signé numériquement avec un algorithme symétrique (famille HS*).

टूल डाउनलोड करें