Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
jwtXploiter — 自動化されたJWTセキュリティテストツール。既知のCVEを悪用し、ペイロードを改ざんし、JKU/X5Uインジェクションやキー混乱攻撃を実行し、ペンテスターやCTFプレイヤー向けにトークンを検証します。 | Kitploit
ツール/GitHubGitHub/dontpanico/jwtxploiter
脆弱性分析エクスプロイトウェブセキュリティCTFペネトレーションテスト
GitHubdontpanico/jwtxploiter

jwtXploiter

自動化されたJWTセキュリティテストツール。既知のCVEを悪用し、ペイロードを改ざんし、JKU/X5Uインジェクションやキー混乱攻撃を実行し、ペンテスターやCTFプレイヤー向けにトークンを検証します。

リポジトリを見る
291335年前Kitploit レビュー済み

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

Python 3.7|3.9 License: GPL v3 release 1.2.1 pypi 1.2.1

jwtXploiter

JSON Web Token のセキュリティをテストするツールです。 既知のすべてのCVEに対してJWTをテストします。

  • トークンペイロードの改ざん:クレームやサブクレームの値を変更します。
  • 既知の脆弱なヘッダークレーム(kid、jku、x5u)を悪用します。
  • トークンの検証
  • ターゲットのSSL接続から公開鍵を取得し、1つのオプションだけで鍵混乱攻撃に使用しようとします。
  • すべてのJWAに対応
  • JWKを生成し、トークンヘッダーに挿入します。
  • その他にも多数の機能があります!

Wiki

  • Wikiを読んでください! wiki

インストール

注意: 開発目的以外ではリポジトリのクローンは避けるべきです! 注意: Deb パッケージはベータ版とみなされます。

  • rpmの場合:

    root@kitploit:~
    wget http://andreatedeschi.uno/jwtxploiter/jwtxploiter-1.2.1-1.noarch.rpm
    sudo rpm --install jwtxploiter-1.2.1-1.noarch.rpm
    

    または、以前のバージョンがマシンにインストールされている場合

    root@kitploit:~
    sudo rpm --upgrade jwtxploiter-1.2.1-1.noarch.rpm
    
  • pipの場合:

    root@kitploit:~
    sudo pip install jwtxploiter
    
  • debの場合:

    root@kitploit:~
    wget http://andreatedeschi.uno/jwtxploiter/jwtxploiter_1.2.1-1_all.deb
    sudo dpkg -i jwtxploiter_1.2.1-1_all.deb
    
  • リポジトリのクローン:

    root@kitploit:~
    git clone https://github.com/DontPanicO/jwtXploiter.git
    ./install.sh
    

注意: 依存関係をインストールするには python3-pip パッケージが必要です。インストールされていることを確認してください。

このツールは誰のために作られたのか?

  • Webアプリケーションペネトレーションテスター / バグバウンティハンター
    • このツールはペネトレーションテスターのツールキットの重要な一部となることを目的として作成されました。
  • アプリケーションで使用されるJWTのセキュリティをテストする必要がある開発者
  • CTFプレイヤー
  • 学生向けではない
    • このツールは多くの処理を自動化し、ユーザーに内部で何が起こっているかを理解させることなく動作するため、悪用する脆弱性を理解するのに役立ちません。

知っておくべきこと

  • jwksファイルを生成する攻撃の場合、そのファイルはカレントワーキングディレクトリにあります。競合を避けるために、そのようなファイルは削除することを忘れないでください。

  • 2つのURL(サーバーの脆弱なURLと自分のURL)をマージする必要があるjku/x5uインジェクションの場合は、HEREキーワードが必要です。

  • リダイレクト攻撃の場合、キーワードはリダイレクトURLを置き換える必要があります。例:

    • http://app.com/foo?redirect=bar&some=thing --> http://app.com/foo?redirect=HERE&some=thing
  • HTTPヘッダーインジェクション攻撃によるjku/x5uインジェクションの場合、HEREキーワードは脆弱なパラメーターの値に置き換えずに追加する必要があります。例:

    • http://app.com/foo?param=value --> http://app.com/foo?param=valueHERE
  • また、そのような場合、サーバーのURLと自分のURLをカンマ区切りで渡すようにしてください。

  • jku/x5u攻撃では、'/.well-known/jwks.json'が自動的にURLに追加されます。したがって、サーバーのこのパスにjwksファイルを配置してください。

  • これを望まない場合は、--manualオプションを使用してください。ただし、このオプションは --jku-basic および --x5u-basic とのみ互換性があります。したがって、Open RedirectやHTTPヘッダーインジェクションを悪用する攻撃であっても、URLを手動で作成してそれらのオプションに渡す必要があります。

  • 詳細なドキュメントについてはwikiを参照してください。

ツールをダウンロード