
Ferramenta automatizada de teste de segurança JWT que explora CVEs conhecidas, adultera payloads, realiza injeção JKU/X5U, ataques de confusão de chaves e verifica tokens para pentesters e jogadores de CTF.
Uma ferramenta para testar a segurança de JSON Web Tokens. Teste um JWT contra todas as CVEs conhecidas;
N.B. Clonar o repositório deve ser evitado, exceto para fins de desenvolvimento! N.B. O pacote Deb deve ser considerado beta
Com rpm:
wget http://andreatedeschi.uno/jwtxploiter/jwtxploiter-1.2.1-1.noarch.rpm
sudo rpm --install jwtxploiter-1.2.1-1.noarch.rpm
ou, se uma versão anterior estiver instalada na sua máquina
sudo rpm --upgrade jwtxploiter-1.2.1-1.noarch.rpm
Com pip:
sudo pip install jwtxploiter
Com deb:
wget http://andreatedeschi.uno/jwtxploiter/jwtxploiter_1.2.1-1_all.deb
sudo dpkg -i jwtxploiter_1.2.1-1_all.deb
Clonando o repositório:
git clone https://github.com/DontPanicO/jwtXploiter.git
./install.sh
N.B. O pacote python3-pip é necessário para instalar dependências, certifique-se de tê-lo instalado.
Testadores de Penetração de Aplicações Web / Caçadores de Bug Bounty
Desenvolvedores que precisam testar a segurança de JWTs usados em suas aplicações
Jogadores de CTF
Não para Estudantes
Para ataques que geram um arquivo jwks, você pode encontrá-lo no diretório de trabalho atual. Lembre-se de excluir esses arquivos para evitar conflitos.
Para injeção jku/x5u que precisa mesclar duas urls (a url vulnerável do servidor e a sua), a palavra-chave HERE é necessária.
Para ataques de redirecionamento, a palavra-chave deve substituir a url de redirecionamento, ex.
Para injeções jku/x5u via ataques de injeção de cabeçalho HTTP, a palavra-chave HERE deve ser anexada ao parâmetro vulnerável, sem substituir seu valor, ex.
Além disso, nesses casos, certifique-se de passar a url do servidor e a sua como valores separados por vírgula.
'/.well-known/jwks.json' é automaticamente anexado à sua url em ataques jku/x5u. Portanto, certifique-se de colocar o arquivo jwks sob este caminho em seu servidor.
Se você não quiser que isso aconteça, use a opção --manual, mas esta opção é compatível apenas com --jku-basic e --x5u-basic então, você precisará criar manualmente a url e passá-la para essas opções, mesmo para ataques que exploram Open Redirect ou injeção de cabeçalho HTTP.
Consulte o wiki para documentação detalhada.