Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
jwtXploiter — Автоматизированный инструмент для тестирования безопасности JWT, который эксплуатирует известные CVE, изменяет полезные нагрузки, выполняет инъекции JKU/X5U, атаки с путаницей ключей и проверяет токены для пентестеров и участников CTF. | Kitploit
Инструменты/GitHubGitHub/dontpanico/jwtxploiter
Анализ уязвимостейЭксплуатацияВеб-безопасностьCTFТестирование на Проникновение
GitHubdontpanico/jwtxploiter

jwtXploiter

Автоматизированный инструмент для тестирования безопасности JWT, который эксплуатирует известные CVE, изменяет полезные нагрузки, выполняет инъекции JKU/X5U, атаки с путаницей ключей и проверяет токены для пентестеров и участников CTF.

Репозиторий
291335 лет назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Python 3.7|3.9 License: GPL v3 release 1.2.1 pypi 1.2.1

jwtXploiter

Инструмент для проверки безопасности JSON Web Tokens. Тестирует JWT на все известные CVE;

  • Манипулирует полезной нагрузкой токена: изменяет значения утверждений и подутверждений.
  • Эксплуатирует уязвимые утверждения заголовка (kid, jku, x5u).
  • Проверяет токен.
  • Извлекает открытый ключ SSL-соединения цели и пытается использовать его в атаке с путаницей ключей всего одной опцией.
  • Поддерживаются все JWA.
  • Генерирует JWK и вставляет его в заголовок токена.
  • И многое, многое другое!

Wiki

  • Прочитайте вики! wiki

Установка

N.B. Клонирование репозитория следует избегать, за исключением целей разработки! N.B. Deb-пакет считается бета-версией.

  • С помощью rpm:

    root@kitploit:~
    wget http://andreatedeschi.uno/jwtxploiter/jwtxploiter-1.2.1-1.noarch.rpm
    sudo rpm --install jwtxploiter-1.2.1-1.noarch.rpm
    

    или, если на вашей машине установлена предыдущая версия:

    root@kitploit:~
    sudo rpm --upgrade jwtxploiter-1.2.1-1.noarch.rpm
    
  • С помощью pip:

    root@kitploit:~
    sudo pip install jwtxploiter
    
  • С помощью deb:

    root@kitploit:~
    wget http://andreatedeschi.uno/jwtxploiter/jwtxploiter_1.2.1-1_all.deb
    sudo dpkg -i jwtxploiter_1.2.1-1_all.deb
    
  • Клонирование репозитория:

    root@kitploit:~
    git clone https://github.com/DontPanicO/jwtXploiter.git
    ./install.sh
    

N.B. Для установки зависимостей требуется пакет python3-pip, убедитесь, что он установлен.

Для кого написан этот инструмент?

  • Специалистов по тестированию веб-приложений на проникновение / охотников за багами

    • Этот инструмент был написан с целью стать ключевой частью набора инструментов пентестера.
  • Разработчиков, которым нужно проверить безопасность JWT, используемых в их приложениях

  • Участников CTF

  • Не для студентов

    • Поскольку этот инструмент автоматизирует множество вещей, не заставляя пользователя понимать, что происходит под капотом, он не поможет вам понять уязвимости, которые он эксплуатирует.

Что нужно знать

  • Для атак, генерирующих файл jwks, вы найдёте его в текущей рабочей директории. Не забывайте удалять такие файлы во избежание конфликтов.

  • Для инъекций jku/x5u, требующих объединения двух URL (уязвимого URL сервера и вашего), необходимо использовать ключевое слово HERE.

  • Для атак с перенаправлением ключевое слово должно заменять URL перенаправления, например:

    • http://app.com/foo?redirect=bar&some=thing --> http://app.com/foo?redirect=HERE&some=thing
  • Для инъекций jku/x5u через атаки с внедрением HTTP-заголовков ключевое слово HERE следует добавить к уязвимому параметру, не заменяя его значение, например:

    • http://app.com/foo?param=value --> http://app.com/foo?param=valueHERE
  • Также в таких случаях обязательно передавайте URL сервера и свой URL через запятую.

  • '/.well-known/jwks.json' автоматически добавляется к вашему URL в атаках jku/x5u. Поэтому убедитесь, что файл jwks размещён по этому пути на вашем сервере.

  • Если вам это не нужно, используйте опцию --manual, но она совместима только с --jku-basic и --x5u-basic, поэтому вам придётся вручную сформировать URL и передать его этим опциям, даже для атак, использующих Open Redirect или внедрение HTTP-заголовков.

  • Подробную документацию смотрите в вики.

Скачать инструмент