Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
jwt-spoof-tool — JWTエクスプロイトの自動化 (CVE-2018-0114) | Kitploit
ツール/GitHubGitHub/amr9k8/jwt-spoof-tool
認証と認可ペイロード生成エクスプロイトウェブアプリケーション悪用ペネトレーションテスト学習と教育
GitHubamr9k8/jwt-spoof-tool

jwt-spoof-tool

JWTエクスプロイトの自動化 (CVE-2018-0114)

リポジトリを見る
3年前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

jwt-spoof-tool

Tool Description :

このツールは、学習目的と、burpsuite に依存せずに jwt トークンハイジャックを自動化するために作成しました。 コードは十分にドキュメント化されており、理解しやすい内容になっています。 (CVE-2018-0114) に基づいています。 この脆弱性は、バックエンドでサーバーが jwt ヘッダー内に埋め込まれた jwk オブジェクトをチェックするために発生します。jwk オブジェクトには、公開鍵を形成するために使用される 2 つのパラメータである n と e が含まれています。

How to exploit :


1) 攻撃者は新しい RSA 鍵ペアを生成し、
2) n と e を取得して jwt ヘッダーの jwk オブジェクト内に注入し、
3) jwt ボディ部の任意の値を変更して、自身の秘密鍵で署名し、
4) サーバーは攻撃者の公開鍵を使用して署名を検証する。
5) 攻撃者の公開鍵(n と e)を使用してデコードを試みることで、jwt が正常に悪用されたかどうかを確認する検証関数を作成しました。

How to run it :


1) 125行目にある変数 "jwt_orginal" の値を、新しい脆弱な jwt で上書きする
2) 126行目にある辞書オブジェクト "dict_values" に、変更したい属性を追加する
3) 楽しんでください

ツールをダウンロード