Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
jwtXploiter — Ferramenta automatizada de teste de segurança JWT que explora CVEs conhecidas, adultera payloads, realiza injeção JKU/X5U, ataques de confusão de chaves e verifica tokens para pentesters e jogadores de CTF. | Kitploit
Ferramentas/GitHubGitHub/dontpanico/jwtxploiter
Análise de VulnerabilidadesExploraçãoSegurança WebCTFTestes de Penetração
GitHubdontpanico/jwtxploiter

jwtXploiter

Ferramenta automatizada de teste de segurança JWT que explora CVEs conhecidas, adultera payloads, realiza injeção JKU/X5U, ataques de confusão de chaves e verifica tokens para pentesters e jogadores de CTF.

Ver Repositório
29133há 5 anosRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Python 3.7|3.9 License: GPL v3 release 1.2.1 pypi 1.2.1

jwtXploiter

Uma ferramenta para testar a segurança de JSON Web Tokens. Teste um JWT contra todas as CVEs conhecidas;

  • Adultere o payload do token: altera valores de claims e subclaims.
  • Explore claims de cabeçalho vulneráveis conhecidas (kid, jku, x5u)
  • Verifique um token
  • Recupere a chave pública da conexão ssl do seu alvo e tente usá-la em um ataque de confusão de chaves com apenas uma opção
  • Todos os JWAs suportados
  • Gera um JWK e o insere no cabeçalho do token
  • E muito, muito mais!

Wiki

  • Leia o wiki! wiki

Instalação

N.B. Clonar o repositório deve ser evitado, exceto para fins de desenvolvimento! N.B. O pacote Deb deve ser considerado beta

  • Com rpm:

    root@kitploit:~
    wget http://andreatedeschi.uno/jwtxploiter/jwtxploiter-1.2.1-1.noarch.rpm
    sudo rpm --install jwtxploiter-1.2.1-1.noarch.rpm
    

    ou, se uma versão anterior estiver instalada na sua máquina

    root@kitploit:~
    sudo rpm --upgrade jwtxploiter-1.2.1-1.noarch.rpm
    
  • Com pip:

    root@kitploit:~
    sudo pip install jwtxploiter
    
  • Com deb:

    root@kitploit:~
    wget http://andreatedeschi.uno/jwtxploiter/jwtxploiter_1.2.1-1_all.deb
    sudo dpkg -i jwtxploiter_1.2.1-1_all.deb
    
  • Clonando o repositório:

    root@kitploit:~
    git clone https://github.com/DontPanicO/jwtXploiter.git
    ./install.sh
    

N.B. O pacote python3-pip é necessário para instalar dependências, certifique-se de tê-lo instalado.

Para quem esta ferramenta foi escrita?

  • Testadores de Penetração de Aplicações Web / Caçadores de Bug Bounty

    • Esta ferramenta foi escrita com o objetivo de se tornar uma parte fundamental do kit de ferramentas dos pentesters.
  • Desenvolvedores que precisam testar a segurança de JWTs usados em suas aplicações

  • Jogadores de CTF

  • Não para Estudantes

    • Como esta ferramenta automatiza muitas coisas, sem forçar o usuário a saber o que está acontecendo nos bastidores, ela não ajudará você a entender as vulnerabilidades que explora.

Para Saber

  • Para ataques que geram um arquivo jwks, você pode encontrá-lo no diretório de trabalho atual. Lembre-se de excluir esses arquivos para evitar conflitos.

  • Para injeção jku/x5u que precisa mesclar duas urls (a url vulnerável do servidor e a sua), a palavra-chave HERE é necessária.

  • Para ataques de redirecionamento, a palavra-chave deve substituir a url de redirecionamento, ex.

    • http://app.com/foo?redirect=bar&some=thing --> http://app.com/foo?redirect=HERE&some=thing
  • Para injeções jku/x5u via ataques de injeção de cabeçalho HTTP, a palavra-chave HERE deve ser anexada ao parâmetro vulnerável, sem substituir seu valor, ex.

    • http://app.com/foo?param=value --> http://app.com/foo?param=valueHERE
  • Além disso, nesses casos, certifique-se de passar a url do servidor e a sua como valores separados por vírgula.

  • '/.well-known/jwks.json' é automaticamente anexado à sua url em ataques jku/x5u. Portanto, certifique-se de colocar o arquivo jwks sob este caminho em seu servidor.

  • Se você não quiser que isso aconteça, use a opção --manual, mas esta opção é compatível apenas com --jku-basic e --x5u-basic então, você precisará criar manualmente a url e passá-la para essas opções, mesmo para ataques que exploram Open Redirect ou injeção de cabeçalho HTTP.

  • Consulte o wiki para documentação detalhada.

Baixar ferramenta