• B правой части каждого сообщения есть стрелки и . Не стесняйтесь оценивать ответы. Чтобы автору вопроса закрыть свой тикет, надо выбрать лучший ответ. Просто нажмите значок в правой части сообщения.

Можно ли обойти аутентификацию JWT, если знаешь секретное слово, но не знаешь timestamp?

distribution

Member
30.03.2024
8
0
BIT
77
Нашел интересный сайт с уязвимостью обхода JWT. Используется легкий секретный ключ, который можно узнать методом перебора, что я и сделал. Но не смог проверить уязвимость, потому что, просто изменив id, сайт выдает ошибку "Login invalid". Немного поэкспериментировав, заметил, что если изменить хотя бы одну цифру в iat, nbf или exp, то даже валидный токен становится недействительным, и сразу выскакивает ошибка "Login invalid". Что можно с этим сделать?
1719440554319.png
 
Мы в соцсетях:

Обучение наступательной кибербезопасности в игровой форме. Начать игру!