
Автоматизированный инструмент для тестирования безопасности JWT, который эксплуатирует известные CVE, изменяет полезные нагрузки, выполняет инъекции JKU/X5U, атаки с путаницей ключей и проверяет токены для пентестеров и участников CTF.
Инструмент для проверки безопасности JSON Web Tokens. Тестирует JWT на все известные CVE;
N.B. Клонирование репозитория следует избегать, за исключением целей разработки! N.B. Deb-пакет считается бета-версией.
С помощью rpm:
wget http://andreatedeschi.uno/jwtxploiter/jwtxploiter-1.2.1-1.noarch.rpm
sudo rpm --install jwtxploiter-1.2.1-1.noarch.rpm
или, если на вашей машине установлена предыдущая версия:
sudo rpm --upgrade jwtxploiter-1.2.1-1.noarch.rpm
С помощью pip:
sudo pip install jwtxploiter
С помощью deb:
wget http://andreatedeschi.uno/jwtxploiter/jwtxploiter_1.2.1-1_all.deb
sudo dpkg -i jwtxploiter_1.2.1-1_all.deb
Клонирование репозитория:
git clone https://github.com/DontPanicO/jwtXploiter.git
./install.sh
N.B. Для установки зависимостей требуется пакет python3-pip, убедитесь, что он установлен.
Специалистов по тестированию веб-приложений на проникновение / охотников за багами
Разработчиков, которым нужно проверить безопасность JWT, используемых в их приложениях
Участников CTF
Не для студентов
Для атак, генерирующих файл jwks, вы найдёте его в текущей рабочей директории. Не забывайте удалять такие файлы во избежание конфликтов.
Для инъекций jku/x5u, требующих объединения двух URL (уязвимого URL сервера и вашего), необходимо использовать ключевое слово HERE.
Для атак с перенаправлением ключевое слово должно заменять URL перенаправления, например:
Для инъекций jku/x5u через атаки с внедрением HTTP-заголовков ключевое слово HERE следует добавить к уязвимому параметру, не заменяя его значение, например:
Также в таких случаях обязательно передавайте URL сервера и свой URL через запятую.
'/.well-known/jwks.json' автоматически добавляется к вашему URL в атаках jku/x5u. Поэтому убедитесь, что файл jwks размещён по этому пути на вашем сервере.
Если вам это не нужно, используйте опцию --manual, но она совместима только с --jku-basic и --x5u-basic, поэтому вам придётся вручную сформировать URL и передать его этим опциям, даже для атак, использующих Open Redirect или внедрение HTTP-заголовков.
Подробную документацию смотрите в вики.