当前位置: 首页 > news >正文

jwt的无法验证密钥来源

服务器支持 JWT 头部中的 jwk (即jwt的密钥)参数。有时会用这方法直接将正确的验证密钥嵌入到令牌中。然而,它无法检查所提供的密钥是否来自可信来源(这时候可以自己生成一个密钥来绕过)

实战:https://portswigger.net/web-security/jwt/lab-jwt-authentication-bypass-via-jwk-header-injection

使用工具:bp的插件JWT Editor

(1)进入 Burp 主标签栏的 JWT 编辑器键标签,Click New RSA Key. 点击新 RSA 密钥,在对话框中,点击“生成”自动生成新的密钥对,然后点击确定保存密钥。请注意,你不需要选择密钥大小,因为这会自动更新

(2)在靶场里,登录你自己的账户,然后向 Burp Repeater 发送登录后 GET /my-account 请求

(3)切换到 JSON Web Token的标签,改为administrator,注意要把url的请求路径改为 GET /admin

(4)在 JSON Web 令牌标签底部,点击攻击,然后选择嵌入式 JWK(Embedded JWK)。当提示时,选择你新生成的 RSA 密钥并点击确定。

(5)在 JWT 的首部中,注意添加了一个包含公钥的 jwk 参数,浏览器刷新就成功了

http://www.jsqmd.com/news/1035930/

相关文章:

  • Sketch Find and Replace 插件终极指南:快速批量文本替换工具
  • 如何用AutoUnipus实现U校园全自动答题:终极效率提升指南
  • 剪流GEO:2026年线上品牌曝光,AI工具如何让品牌影响力破局重生
  • 别再「整理笔记」了——Karpathy 们已经在用 AI 养一个会自己长大的知识库
  • 视觉小说剧情分支文件分立最佳实践
  • M2.7自我演进框架:大模型训练闭环与智能体工程化实践
  • 终极人声分离工具:3分钟从任何音频中提取纯净人声的完整指南
  • 2026年塑胶跑道厂家榜单推荐:广东/广州透气型,混合型,全塑型,自结纹运动场塑胶跑道工程与翻新精选 - 品牌发掘
  • 开封家长必看|孩子厌学、沉迷网瘾?十大叛逆戒网学校排名出炉,军事化+心理疏导一站式救急! - 辛云教育资讯
  • DSP5685x SDK库深度解析:从信号处理到安全通信的嵌入式开发实战
  • 嵌入式FSK来电显示解码:摩托罗拉Type 1电话库原理与实战
  • MCMS issue3: `getFromFengMian` bypasses `cms:content:view`
  • jku远程公钥加载
  • NetEase-Cloud-Music-DiscordRPC:如何在Discord上实时同步你的网易云音乐播放状态
  • 株洲黄金奢侈品回收一站式指南:湘奢汇(天元店)领衔靠谱门店推荐 - 生活测评小能手
  • 1N648-1整流二极管深度解析:从规格书到电路设计的实战指南
  • 2026年泰州静音箱式发电机组供应商:低噪节能与稳定供电核心优势深度解析 - 品牌发掘
  • webgoat-jwt代码审计
  • DSpace issue1: Relationship Creation Allows Unauthorized Author/Profile Binding
  • Web安全实战:从路径穿越漏洞剖析任意文件读取原理与防御
  • paperxie智能写作解析:一文读懂论文降重AIGC率双项优化功能
  • ZigBee Green Power 3.0:超低功耗物联网设备的通信架构与实战
  • 南宁官方备案黄金回收商户名录|省心卖金全套流程 - 奢侈品回收评测
  • 2026株洲黄金回收权威指南:湘奢汇(天元店)领衔5大正规机构深度评测与避坑攻略 - 生活测评小能手
  • GEO整站优化服务商评测:五大机构全链路优化能力大比拼 - GEORANK
  • 2026 制造业:实力雄厚的无油空压机厂家与品牌解析 - 品牌发掘
  • 大件寄件上门取货哪家便宜?2026真实比价攻略 - 快递物流资讯
  • AI驱动多设备兼容性测试:从视觉差异检测到智能工作流重构
  • MC33901 CAN收发器评估板实战:从芯片功能到电路调试全解析
  • jwt的hs256爆破