关于jwtXploiter
jwtXploiter是一款功能强大的安全测试工具,可以帮助广大研究测试JSON Web令牌的安全性,并且能够识别所有针对JSON Web令牌的已知CVE漏洞。
jwtXploiter支持的功能如下:
篡改令牌Payload:修改声明和值;
利用已知的易受攻击的Header声明(kid、jku、x5u);
验证令牌有效性;
获取目标SSL连接的公钥,并尝试在仅使用一个选项的密钥混淆攻击中使用它;
支持所有的JWA;
生成JWK并将其插入令牌Header中;
其他丰富功能;
工具安装
注意:本项目的正常运行需要使用Python3-pip来安装相关的依赖组件。
使用rpm安装
wget http://andreatedeschi.uno/jwtxploiter/jwtxploiter-1.2.1-1.noarch.rpm sudo rpm --install jwtxploiter-1.2.1-1.noarch.rpm
或者,如果你的设备安装了之前版本的jwtXploiter,可以直接使用下列命令更新jwtXploiter:
sudo rpm --upgrade jwtxploiter-1.2.1-1.noarch.rpm
使用pip安装
sudo pip install jwtxploiter
使用deb安装
wget http://andreatedeschi.uno/jwtxploiter/jwtxploiter_1.2.1-1_all.deb sudo dpkg -i jwtxploiter_1.2.1-1_all.deb
使用git安装
git clone https://github.com/DontPanicO/jwtXploiter.git ./install.sh
适用人员
Web应用程序渗透测试人员:该工具本身就是渗透测试工具中的关键部分;
需要测试自己应用程序中JSON Web令牌安全性的开发人员;
CTF玩家;
不建议学生使用:因为这是一个自动化程度非常高的工具,而且很多底层实现都是对用户不可见的,因此该工具无法帮助你了解漏洞的具体利用细节。
本文转载于FreeBuf.COM,原作者:Alpha_h4ck
原地址:如何使用jwtXploiter测试JSON Web令牌的安全性 – FreeBuf网络安全行业门户
若侵权请联系删除
© 版权声明
部分文章采集于互联网,若侵权请联系删除!
THE END
cesfe 1个月前0
好的,谢谢昶之琴 1个月前0
这个安装地址失效了,我在网上找了一个:https://xiazai.zol.com.cn/detail/35/344340.shtml 如果还是不行的话就需要您自己去网上找找了cesfe 1个月前0
帆软部署 ,访问的地址访问不到昶之琴 2年前0
我以为只要提交就行了好想告诉你 2年前0
花巨资看一下