Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2015-9235_JWT_key_confusion — 自动化CVE-2015-9235的利用 | Kitploit
Инструменты/GitHubGitHub/nxvh1337/cve-2015-9235_jwt_key_confusion
Генерация полезной нагрузкиАнализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийТестирование на ПроникновениеОбучение и Образование
GitHubnxvh1337/cve-2015-9235_jwt_key_confusion

CVE-2015-9235_JWT_key_confusion

自动化CVE-2015-9235的利用

Репозиторий
373 лет назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

АНГЛИЙСКИЙ

Описание

Это приложение позволяет заменить значение в JSON Web Token (JWT) с помощью метода HMAC-SHA256 для пересчета подписи. На вход подается токен, ключ для замены и новое значение, связанное с этим ключом.

Использование

Клонируйте или скачайте исходный код приложения.

git clone https://github.com/WinDyAlphA/CVE-2015-9235_JWT_key_confusion
cd CVE-2015-9235_JWT_key_confusion

Файл token.txt содержит пример действительного JWT-токена. Вы можете изменить его или заменить своим собственным токеном.

Запустите приложение из командной строки с соответствующими аргументами:

python main.py -t token_path -k key_to_replace -v new_value

-t или --token: Путь к файлу, содержащему исходный JWT-токен.

-k или --key: Ключ, который необходимо заменить в токене.

-v или --value: Новое значение, которое будет связано с ключом.

Приложение отобразит новый JWT-токен с обновленным ключом.

Пример использования

python main.py -t token.txt -k user -v "thierry23' and 1=1-- -"

Уязвимость CVE 2015-9235

Это приложение было создано для демонстрации известной уязвимости безопасности, указанной под номером CVE-2015-9235.

Описание уязвимости

В модуле jsonwebtoken для Node.js до версии 4.2.2 злоумышленник может обойти проверку, если токен подписан с использованием асимметричного ключа (семейство алгоритмов RS/ES), но вместо этого злоумышленник отправляет токен, подписанный симметричным алгоритмом (семейство HS*).




Скачать инструмент