Sploitus

Exploit Code

MARKDOWN28 lines
## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-TICARPI-JWT_TOOL
# أدوات JSON Web Token Toolkit v2

> _jwt_tool.py_ هي مجموعة أدوات للتحقق من JWTs وتزويرها وفحصها والتلاعب بها (JSON Web Tokens).

![jwt_tool version](https://img.shields.io/badge/version-v2.3.0-blue) ![python version](https://img.shields.io/badge/python-v3.6+-green)

![logo](https://assets.kitploit.com/production/public/readmes/2567/2498451920676d469a5ecdd5529728241e4a835c10087f58c3639c63a4234fce.png)

تشمل وظائفه:

  * التحقق من صلاحية الرمز المميز (token)
  * اختبار الثغرات المعروفة: 
    * (CVE-2015-2951) ثغرة تجاوز التوقيع _**alg=none**_
    * (CVE-2016-10555) ثغرة عدم تطابق المفتاح العام _**RS/HS256**_
    * (CVE-2018-0114) ثغرة _**حقن المفتاح**_
    * (CVE-2019-20933/CVE-2020-28637) ثغرة _**كلمة المرور الفارغة**_
    * (CVE-2020-28042) ثغرة _**التوقيع الفارغ**_
    * (CVE-2022-21449) ثغرة _**التوقيع النفسي (Psychic Signature)**_ ECDSA
  * فحص الأخطاء في الإعدادات أو نقاط الضعف المعروفة
  * اختبار قيم المطالبات (claims) عبر Fuzzing لإثارة سلوكيات غير متوقعة
  * اختبار صحة ملف سرّي/مفتاح/مفتاح عام/مفتاح JWKS
  * تحديد _**المفاتيح الضعيفة**_ عبر _**هجوم القاموس**_ عالي السرعة
  * تزوير محتويات ترويسة الرمز وحمولته وإنشاء توقيع جديد باستخدام **المفتاح** أو عبر طريقة هجوم أخرى
  * التلاعب بالطوابع الزمنية
  * توليد مفاتيح RSA و ECDSA وإعادة بنائها (من ملفات JWKS)
  * تحديد معدل الطلبات لجميع الهجمات
  * ...والمزيد الكثير!