🌐 Токен, который верит самому себе | Как публичный ключ становится оружием
Два вектора работают в разных сценариях. Первый – alg:none: убираешь подпись, ставишь "none" в заголовок, и сервер без whitelist алгоритмов принимает токен без верификации вообще. Второй опаснее: сервер использует RS256 – берёшь его публичный ключ с открытого /.well-known/jwks.json, подписываешь им токен как секретом HS256, и сервер сам себя верифицирует публичным ключом, который ты скачал с той же страницы.
— В данной статье разберем полный набор атак: none, key confusion, JWK injection и брутфорс слабого секрета с jwt_tool.
💬 https://codeby.net/threads/jwt-attacks-poddelka-tokenov-i-ekspluatatsiya-uyazvimostei.92384/
#JWT #AuthBypass #WebSecurity
Secure Sector.
JWT-подпись защищает только тогда, когда сервер игнорирует поле alg из самого токена – если он ему доверяет, атакующий сам выбирает алгоритм проверки.
Два вектора работают в разных сценариях. Первый – alg:none: убираешь подпись, ставишь "none" в заголовок, и сервер без whitelist алгоритмов принимает токен без верификации вообще. Второй опаснее: сервер использует RS256 – берёшь его публичный ключ с открытого /.well-known/jwks.json, подписываешь им токен как секретом HS256, и сервер сам себя верифицирует публичным ключом, который ты скачал с той же страницы.
— В данной статье разберем полный набор атак: none, key confusion, JWK injection и брутфорс слабого секрета с jwt_tool.
💬 https://codeby.net/threads/jwt-attacks-poddelka-tokenov-i-ekspluatatsiya-uyazvimostei.92384/
#JWT #AuthBypass #WebSecurity
Secure Sector.