尧图网站建设 尧图网络
  • 首页
  • 关于我们
  • 服务项目
  • 案例展示
  • 建站流程
  • 资讯中心
  • 联系我们
首页/资讯中心/详情

jwt的无法验证密钥来源

jwt的无法验证密钥来源
📅 发布时间:2026/6/19 17:03:51

服务器支持 JWT 头部中的 jwk (即jwt的密钥)参数。有时会用这方法直接将正确的验证密钥嵌入到令牌中。然而,它无法检查所提供的密钥是否来自可信来源(这时候可以自己生成一个密钥来绕过)

实战:https://portswigger.net/web-security/jwt/lab-jwt-authentication-bypass-via-jwk-header-injection

使用工具:bp的插件JWT Editor

(1)进入 Burp 主标签栏的 JWT 编辑器键标签,Click New RSA Key. 点击新 RSA 密钥,在对话框中,点击“生成”自动生成新的密钥对,然后点击确定保存密钥。请注意,你不需要选择密钥大小,因为这会自动更新

(2)在靶场里,登录你自己的账户,然后向 Burp Repeater 发送登录后 GET /my-account 请求

(3)切换到 JSON Web Token的标签,改为administrator,注意要把url的请求路径改为 GET /admin

(4)在 JSON Web 令牌标签底部,点击攻击,然后选择嵌入式 JWK(Embedded JWK)。当提示时,选择你新生成的 RSA 密钥并点击确定。

(5)在 JWT 的首部中,注意添加了一个包含公钥的 jwk 参数,浏览器刷新就成功了

本文来自博客园,作者:Doll_Marker,转载请注明原文链接:https://www.cnblogs.com/dollaikun/p/20627422

相关新闻

  • 别再「整理笔记」了——Karpathy 们已经在用 AI 养一个会自己长大的知识库
  • 嵌入式FSK来电显示解码:摩托罗拉Type 1电话库原理与实战
  • M2.7自我演进框架:大模型训练闭环与智能体工程化实践

最新新闻

  • 企业级混合大脑:构建可解释、可审计、可干预的AI决策系统
  • 从历史脉络与民族大义视角论两岸政权认知的统一逻辑
  • 手握闲置黄金别乱卖!北京靠谱回收门店实测完整版 - 奢侈品回收测评
  • LoRA+QLoRA+DeepSpeed:中小团队微调Llama 3.1 405B实战指南
  • 2026郑州黄金回收怎么交易靠谱 本地正规门店测评 - 奢品小当家
  • 2026【大连市】防水补漏怎么选?各区持证商家实地勘测整理 - 防水资讯

日新闻

  • 5分钟掌握Python进化算法:Geatpy高性能优化工具完全指南
  • Microchip 24AA044 EEPROM选型与应用全指南:从参数解析到实战编程
  • 华为的鸿蒙到底有多牛?为什么称作遥遥领先?

周新闻

  • 3步解锁iOS设备:applera1n激活锁绕过完全指南
  • 39 2026 人工智能证书终极盘点,普通人选 AI 证书可以从这些方向入手
  • Redis 暴露公网有多危险?从端口检查到补救步骤

月新闻

  • 【总结】入门篇:50句话让你记住架构核心概念
  • WeChatMsg技术方案解析:实现Mac微信数据自主管理的完整解决方案
  • WeChatMsg:革新性微信数据备份方案,打造你的专属数字记忆库

关于尧图

  • 公司简介
  • 团队介绍
  • 企业文化
  • 荣誉资质

服务项目

  • 定制开发
  • 电商建站
  • UI 设计
  • 运维服务

快速链接

  • 案例展示
  • 建站流程
  • 常见问题
  • 资讯中心

联系方式

  • 📍北京市朝阳区互联网产业园 A 座 10 层
  • 📞400-888-8888
  • ✉️contact@rkmt.cn
  • 🕐周一至周日 9:00-21:00

© 2024 北京尧图网络科技有限公司 版权所有 | 京 ICP 备 XXXXXXXX 号