• B правой части каждого сообщения есть стрелки и . Не стесняйтесь оценивать ответы. Чтобы автору вопроса закрыть свой тикет, надо выбрать лучший ответ. Просто нажмите значок в правой части сообщения.

  • Курсы Академии Кодебай, стартующие в мае - июне, от команды The Codeby

    1. Цифровая криминалистика и реагирование на инциденты
    2. ОС Linux (DFIR) Старт: 16 мая
    3. Анализ фишинговых атак Старт: 16 мая Устройства для тестирования на проникновение Старт: 16 мая

    Скидки до 10%

    Полный список ближайших курсов ...

Можно ли обойти аутентификацию JWT, если знаешь секретное слово, но не знаешь timestamp?

distribution

Member
30.03.2024
8
0
BIT
77
Нашел интересный сайт с уязвимостью обхода JWT. Используется легкий секретный ключ, который можно узнать методом перебора, что я и сделал. Но не смог проверить уязвимость, потому что, просто изменив id, сайт выдает ошибку "Login invalid". Немного поэкспериментировав, заметил, что если изменить хотя бы одну цифру в iat, nbf или exp, то даже валидный токен становится недействительным, и сразу выскакивает ошибка "Login invalid". Что можно с этим сделать?
1719440554319.png
 
Мы в соцсетях:

Обучение наступательной кибербезопасности в игровой форме. Начать игру!