Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
jwtXploiter — 알려진 CVE를 악용하고, 페이로드를 조작하며, JKU/X5U 주입, 키 혼동 공격을 수행하고, 펜테스터 및 CTF 플레이어를 위해 토큰을 검증하는 자동화된 JWT 보안 테스트 도구입니다. | Kitploit
도구/GitHubGitHub/dontpanico/jwtxploiter
Vulnerability AnalysisExploitationWeb SecurityCTFPenetration Testing
GitHubdontpanico/jwtxploiter

jwtXploiter

알려진 CVE를 악용하고, 페이로드를 조작하며, JKU/X5U 주입, 키 혼동 공격을 수행하고, 펜테스터 및 CTF 플레이어를 위해 토큰을 검증하는 자동화된 JWT 보안 테스트 도구입니다.

저장소 보기
29133145년 전Kitploit 검토 완료

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

Python 3.7|3.9 License: GPL v3 release 1.2.1 pypi 1.2.1

jwtXploiter

JSON Web Token의 보안을 테스트하는 도구입니다. 알려진 모든 CVE에 대해 JWT를 테스트합니다.

  • 토큰 페이로드 조작: 클레임 및 하위 클레임 값 변경
  • 알려진 취약한 헤더 클레임(kid, jku, x5u) 악용
  • 토큰 검증
  • 대상 SSL 연결의 공개 키를 검색하고 하나의 옵션만으로 키 혼동 공격에 사용해 봅니다.
  • 모든 JWA 지원
  • JWK를 생성하여 토큰 헤더에 삽입
  • 그 외 많은 기능!

위키

  • 위키 읽기! wiki

설치

참고: 저장소 복제는 개발 목적이 아닌 경우 피해야 합니다! 참고: Deb 패키지는 베타로 간주해야 합니다.

  • rpm 사용:

    root@kitploit:~
    wget http://andreatedeschi.uno/jwtxploiter/jwtxploiter-1.2.1-1.noarch.rpm
    sudo rpm --install jwtxploiter-1.2.1-1.noarch.rpm
    

또는 이전 버전이 설치된 경우

root@kitploit:~
sudo rpm --upgrade jwtxploiter-1.2.1-1.noarch.rpm
  • pip 사용:

    root@kitploit:~
    sudo pip install jwtxploiter
    
  • deb 사용:

    root@kitploit:~
    wget http://andreatedeschi.uno/jwtxploiter/jwtxploiter_1.2.1-1_all.deb
    sudo dpkg -i jwtxploiter_1.2.1-1_all.deb
    
  • 저장소 복제:

    root@kitploit:~
    git clone https://github.com/DontPanicO/jwtXploiter.git
    ./install.sh
    
  • 참고: 종속성을 설치하려면 python3-pip 패키지가 필요합니다. 설치되어 있는지 확인하십시오.

    이 도구는 누구를 위해 작성되었나요?

    • 웹 애플리케이션 침투 테스터 / 버그 바운티 헌터

      • 이 도구는 침투 테스터 도구 상자의 핵심 부분이 되는 것을 목표로 작성되었습니다.
    • 애플리케이션에서 사용하는 JWT의 보안을 테스트해야 하는 개발자

    • CTF 플레이어

    • 학생용이 아님

      • 이 도구는 많은 작업을 자동화하여 사용자가 내부에서 무슨 일이 일어나는지 알 필요가 없으므로, 악용하는 취약점을 이해하는 데 도움이 되지 않습니다.

    알아야 할 사항

    • jwks 파일을 생성하는 공격의 경우, 현재 작업 디렉토리에서 찾을 수 있습니다. 충돌을 피하기 위해 이러한 파일을 삭제하는 것을 잊지 마십시오.

    • 두 개의 URL(서버 취약 URL과 사용자 URL)을 병합해야 하는 jku/x5u 주입의 경우 HERE 키워드가 필요합니다.

    • 리디렉션 공격의 경우 키워드가 리디렉션 URL을 대체해야 합니다. 예:

      • http://app.com/foo?redirect=bar&some=thing --> http://app.com/foo?redirect=HERE&some=thing
    • HTTP 헤더 주입 공격을 통한 jku/x5u 주입의 경우, HERE 키워드는 취약한 매개변수에 추가되어야 하며, 해당 값을 대체하지 않아야 합니다. 예:

      • http://app.com/foo?param=value --> http://app.com/foo?param=valueHERE
    • 또한, 이러한 경우 서버 URL과 사용자 URL을 쉼표로 구분된 값으로 전달해야 합니다.

    • jku/x5u 공격에서 '/.well-known/jwks.json'이 URL에 자동으로 추가됩니다. 따라서 서버에서 이 경로 아래에 jwks 파일을 배치해야 합니다.

    • 이를 원하지 않는 경우 --manual 옵션을 사용하세요. 하지만 이 옵션은 --jku-basic 및 --x5u-basic과만 호환되므로, Open Redirect 또는 HTTP 헤더 주입을 악용하는 공격에도 URL을 수동으로 구성하여 해당 옵션에 전달해야 합니다.

    • 자세한 문서는 위키를 참조하십시오.

    도구 다운로드