Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
jwt-key-confusion-poc — JWT Key Confusion PoC (CVE-2015-9235) は、Hack the Box チャレンジ - Under Construction 向けに作成されました。 | Kitploit
ツール/GitHubGitHub/aalex954/jwt-key-confusion-poc
ペイロード生成脆弱性分析エクスプロイトウェブアプリケーション悪用CTFペネトレーションテスト
GitHubaalex954/jwt-key-confusion-poc

jwt-key-confusion-poc

JWT Key Confusion PoC (CVE-2015-9235) は、Hack the Box チャレンジ - Under Construction 向けに作成されました。

リポジトリを見る
234年前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

JWT キー混同 PoC (CVE-2015-9235)

Hack the Box チャレンジ「Under Construction」および「Secret」向けに作成

両方のスクリプトは、Java Web Token キー混同攻撃 (CVE-2015-9235) を実行します。

攻撃を実行するには、攻撃者がサーバーが署名の検証に使用する公開鍵を知っており、かつサーバーがHS256アルゴリズムを使用するように設定されている必要があります。 HS256は対称鍵アルゴリズムであるため(同じ鍵がメッセージの署名と検証に使用されます)、公開鍵を使って改ざんされたトークンに署名できます。 Webサーバーは公開鍵を知っているため、改ざんされたトークンを受信したときにそれを検証できます。

スクリーンショット

jwt_confusion

使い方

python3 jwt-9235.py [-h] [token_location] [claim_key] [claim_value]

root@kitploit:~
positional arguments:
  token_location  location of JWT token (must include 'pk' payload)
  claim_key       payload claim to target
  claim_value     new claim value

optional arguments:
  -h, --help      show this help message and exit

引数が指定されない場合、アプリケーションはトークンファイル ./token を探し、username クレームをターゲットとし、クレーム値を ' or 1=1;-- に置き換えます。

要件

pip install hashlib hmac base64 json argparse colorama

ツールをダウンロード