Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
jwt-spoof-tool — 自动化 JWT 漏洞利用 (CVE-2018-0114) | Kitploit
工具/GitHubGitHub/amr9k8/jwt-spoof-tool
身份验证与授权Payload生成漏洞利用Web应用程序漏洞利用渗透测试学习与教育
GitHubamr9k8/jwt-spoof-tool

jwt-spoof-tool

自动化 JWT 漏洞利用 (CVE-2018-0114)

查看仓库
3年前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

jwt-spoof-tool

工具描述 :

我制作这个工具是为了学习目的,并自动化 jwt 令牌劫持,而无需依赖 使用 burpsuite 代码有完善的文档,且易于理解 基于 (CVE-2018-0114) 该漏洞之所以发生,是因为在后端,服务器会检查嵌入在 jwt 标头中的 jwk 对象,其中包含 n 和 e,它们是用于构成公钥的 2 个参数

如何利用 :


1) 攻击者生成新的 RSA 密钥对,
2) 获取 n 和 e,并将它们注入到 jwt 标头中的 jwk 对象内
3) 更改 jwt 正文部分中的任意值,然后用其私钥签名
4) 服务器使用攻击者的公钥来验证签名 。
5) 我编写了一个验证函数,通过尝试使用攻击者的公钥 (n 和 e) 解码 jwt,来确认该 jwt 是否被成功利用

如何运行 :


1) 用新的 易受攻击的 jwt 覆盖变量 "jwt_orginal"(第 125 行)的值
2) 在字典对象 "dict_values"(第 126 行)中添加任何你想更改的属性
3) 尽情享受

下载工具