前往小程序,Get更优阅读体验!
立即前往
首页
学习
活动
专区
工具
TVP
发布
社区首页 >专栏 >如何使用jwtXploiter测试JSON Web令牌的安全性

如何使用jwtXploiter测试JSON Web令牌的安全性

作者头像
FB客服
发布2023-03-30 19:29:17
1K0
发布2023-03-30 19:29:17
举报
文章被收录于专栏:FreeBufFreeBuf

 关于jwtXploiter 

jwtXploiter是一款功能强大的安全测试工具,可以帮助广大研究测试JSON Web令牌的安全性,并且能够识别所有针对JSON Web令牌的已知CVE漏洞。

jwtXploiter支持的功能如下:

篡改令牌Payload:修改声明和值; 利用已知的易受攻击的Header声明(kid、jku、x5u); 验证令牌有效性; 获取目标SSL连接的公钥,并尝试在仅使用一个选项的密钥混淆攻击中使用它; 支持所有的JWA; 生成JWK并将其插入令牌Header中; 其他丰富功能。

 工具安装 

注意:本项目的正常运行需要使用Python3-pip来安装相关的依赖组件。

使用rpm安装

代码语言:javascript
复制
wget http://andreatedeschi.uno/jwtxploiter/jwtxploiter-1.2.1-1.noarch.rpmsudo rpm --install jwtxploiter-1.2.1-1.noarch.rpm(向右滑动,查看更多)

或者,如果你的设备安装了之前版本的jwtXploiter,可以直接使用下列命令更新jwtXploiter:

代码语言:javascript
复制
sudo rpm --upgrade jwtxploiter-1.2.1-1.noarch.rpm(向右滑动,查看更多)

使用pip安装

代码语言:javascript
复制
sudo pip install jwtxploiter

使用deb安装

代码语言:javascript
复制
wget http://andreatedeschi.uno/jwtxploiter/jwtxploiter_1.2.1-1_all.debsudo dpkg -i jwtxploiter_1.2.1-1_all.deb(向右滑动,查看更多)

使用git安装

代码语言:javascript
复制
git clone https://github.com/DontPanicO/jwtXploiter.git./install.sh(向右滑动,查看更多)

 适用人员 

Web应用程序渗透测试人员:该工具本身就是渗透测试工具中的关键部分; 需要测试自己应用程序中JSON Web令牌安全性的开发人员; CTF玩家; 不建议学生使用:因为这是一个自动化程度非常高的工具,而且很多底层实现都是对用户不可见的,因此该工具无法帮助你了解漏洞的具体利用细节。

 项目地址 

jwtXploiter:https://github.com/DontPanicO/jwtXploiter

精彩推荐

本文参与 腾讯云自媒体分享计划,分享自微信公众号。
原始发表:2022-08-29,如有侵权请联系 cloudcommunity@tencent.com 删除

本文分享自 FreeBuf 微信公众号,前往查看

如有侵权,请联系 cloudcommunity@tencent.com 删除。

本文参与 腾讯云自媒体分享计划  ,欢迎热爱写作的你一起参与!

评论
登录后参与评论
0 条评论
热度
最新
推荐阅读
目录
  •  关于jwtXploiter 
  •  工具安装 
    • 使用rpm安装
      • 使用pip安装
        • 使用deb安装
          • 使用git安装
          •  适用人员 
          •  项目地址 
          相关产品与服务
          腾讯云服务器利旧
          云服务器(Cloud Virtual Machine,CVM)提供安全可靠的弹性计算服务。 您可以实时扩展或缩减计算资源,适应变化的业务需求,并只需按实际使用的资源计费。使用 CVM 可以极大降低您的软硬件采购成本,简化 IT 运维工作。
          领券
          问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档