Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
jwtXploiter — Strumento automatizzato per test di sicurezza JWT che sfrutta CVE note, manomette i payload, esegue iniezioni JKU/X5U, attacchi di confusione delle chiavi e verifica i token per pentester e giocatori di CTF. | Kitploit
Strumenti/GitHubGitHub/dontpanico/jwtxploiter
Analisi delle VulnerabilitàExploitSicurezza WebCTFPenetration Testing
GitHubdontpanico/jwtxploiter

jwtXploiter

Strumento automatizzato per test di sicurezza JWT che sfrutta CVE note, manomette i payload, esegue iniezioni JKU/X5U, attacchi di confusione delle chiavi e verifica i token per pentester e giocatori di CTF.

Vedi Repository
291335 anni faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

Python 3.7|3.9 License: GPL v3 release 1.2.1 pypi 1.2.1

jwtXploiter

Uno strumento per testare la sicurezza dei JSON Web Tokens. Testa un JWT contro tutte le CVE note;

  • Manipola il payload del token: modifica i valori dei claims e subclaims.
  • Sfrutta i claim dell'header vulnerabili noti (kid, jku, x5u)
  • Verifica un token
  • Recupera la chiave pubblica della connessione SSL del target e prova ad usarla in un attacco di key confusion con una sola opzione
  • Tutti gli JWA supportati
  • Genera un JWK e lo inserisce nell'header del token
  • E molto, molto altro!

Wiki

  • Leggi la wiki! wiki

Installazione

N.B. La clonazione del repository dovrebbe essere evitata se non per scopi di sviluppo! N.B. Il pacchetto deb deve essere considerato beta

  • Con rpm:

    root@kitploit:~
    wget http://andreatedeschi.uno/jwtxploiter/jwtxploiter-1.2.1-1.noarch.rpm
    sudo rpm --install jwtxploiter-1.2.1-1.noarch.rpm
    

    oppure, se una versione precedente è installata sulla tua macchina

    root@kitploit:~
    sudo rpm --upgrade jwtxploiter-1.2.1-1.noarch.rpm
    
  • Con pip:

    root@kitploit:~
    sudo pip install jwtxploiter
    
  • Con deb:

    root@kitploit:~
    wget http://andreatedeschi.uno/jwtxploiter/jwtxploiter_1.2.1-1_all.deb
    sudo dpkg -i jwtxploiter_1.2.1-1_all.deb
    
  • Clonando il repo:

    root@kitploit:~
    git clone https://github.com/DontPanicO/jwtXploiter.git
    ./install.sh
    

N.B. Il pacchetto python3-pip è necessario per installare le dipendenze, assicurati di averlo installato.

Per chi è scritto questo strumento?

  • Web Application Penetration Tester / Cacciatori di Bug Bounty

    • Questo strumento è stato scritto con l'obiettivo di diventare una parte fondamentale del toolkit dei pentester.
  • Sviluppatori che devono testare la sicurezza dei JWT utilizzati nelle loro applicazioni

  • Giocatori di CTF

  • Non per Studenti

    • Poiché questo strumento automatizza molte cose, senza obbligare l'utente a sapere cosa succede sotto il cofano, non ti aiuterà a capire le vulnerabilità che sfrutta.

Da Sapere

  • Per gli attacchi che generano un file jwks, puoi trovarlo nella directory di lavoro corrente. Ricordati di eliminare tali file per evitare conflitti.

  • Per l'iniezione jku/x5u che necessita di unire due URL (l'URL vulnerabile del server e il tuo), è richiesta la parola chiave HERE.

  • Per gli attacchi di reindirizzamento, la parola chiave dovrebbe sostituire l'URL di reindirizzamento, ad esempio:

    • http://app.com/foo?redirect=bar&some=thing --> http://app.com/foo?redirect=HERE&some=thing
  • Per le iniezioni jku/x5u tramite attacchi di injection nell'header HTTP, la parola chiave HERE dovrebbe essere aggiunta al parametro vulnerabile, senza sostituirne il valore, ad esempio:

    • http://app.com/foo?param=value --> http://app.com/foo?param=valueHERE
  • Inoltre, in tali casi, assicurati di passare l'URL del server e il tuo come valori separati da virgola.

  • '/.well-known/jwks.json' viene aggiunto automaticamente al tuo URL negli attacchi jku/x5u. Quindi assicurati di posizionare il file jwks sotto questo percorso sul tuo server.

  • Se non vuoi che ciò accada, usa l'opzione --manual, ma questa opzione è compatibile solo con --jku-basic e --x5u-basic, quindi dovrai creare manualmente l'URL e passarlo a quelle opzioni, anche per attacchi che sfruttano Open Redirect o HTTP header injection.

  • Consulta la wiki per una documentazione dettagliata.

Scarica lo strumento