Тёмный

HACKERS IMPERSONATE YOUR IDENTITY, HOW? | Investigating JWT Vulnerabilities 

Fransosiche
Подписаться 4,1 тыс.
Просмотров 2 тыс.
50% 1

Today, a comprehensive video on vulnerabilities related to JSON Web Tokens (JWT). If you're not familiar with JWTs, don't worry, I explain everything from A to Z in the video, covering what they are, the cryptography used, and known vulnerabilities like JWT header injection allowing for path traversal!
00:00 - Intro
00:18 - What is a JWT? What is JSON?
03:08 - How are JWTs signed? Overview of crypto algorithms
06:49 - Why attackers are interested in JWTs
07:00 - Attack via arbitrary signature acceptance
08:06 - "None" header attack
09:19 - Brute-force secret key attack
12:16 - JWT header injection, differences between JWS and JWE
16:03 - Lab: JWT authentication bypass via header KID path traversal
18:07 - Impacts
19:18 - Remediations
20:45 - Outro!
Thumbnail: @gurvanseveno3498
=[ Social ]=
→ Twitter: / fransosiche
=[ Sources ]=
→ portswigger.net/web-security/jwt
→ book.hacktricks.xyz/pentestin...
→ supertokens.com/blog/what-is-jwt
→ grafikart.fr/tutoriels/json-w...
→ Laluka's Twitter: thelaluka?s=21&t=...
#cybersecurity #JWT #JsonWebToken #vulnerability #web #hacking #pentest #fr

Наука

Опубликовано:

 

13 июл 2024

Поделиться:

Ссылка:

Скачать:

Готовим ссылку...

Добавить в:

Мой плейлист
Посмотреть позже
Комментарии : 13   
@Fransosiche
@Fransosiche Год назад
J’suis un peu mou sur la vidéo, possible que je l’ai filmé alors que j’avais de la fièvre je dis pas
@jarsal_firahel
@jarsal_firahel Год назад
Tellement cool
@jimbow7426
@jimbow7426 Год назад
Perso je chiffre le payload et le jwt je m'en sers juste pour la signature ( en gros c'est une boite qui contient ce qui est vraiment important ), dans l'éventualité que l'attaquant trouve un moyen de falsifier la signature il faut encore qu'il possède le secret du payload donc les probabilités qu'il y arrive sont faibles.En réalité c'est le déchiffrage du payload qui en définitive fait foi. Donc on gros deux couches de sécurités 1 : la validité de la signature et 2 : le succès du déchiffrage du payload et en complément intégré l'adresse ip du client dans le payload chiffré pour réduire le risque de hijack de session.
@arnaudpoutieu1331
@arnaudpoutieu1331 Год назад
Top!
@hokajisama2176
@hokajisama2176 Год назад
pile quand je m'occupe d' un backend, super ta chaine mec
@Berete_off
@Berete_off 10 месяцев назад
Forrrrrrce à toi tu vas percer!!!
@Fransosiche
@Fransosiche 9 месяцев назад
merci !
@psknhegem0n593
@psknhegem0n593 Год назад
Bon boulot mec! Lâche rien!
@NeoSlugman
@NeoSlugman Год назад
Salut, A 4:56, tu détailles le chiffrement du message en expliquant qu'Alice chiffre avec sa clé privée et que Bob déchiffre avec la clé publique d'Alice. Il me semble que ce n'est pas le fonctionnement du chiffrement asymétrique, mais plutôt : - Alice chiffre le message avec la clé publique de Bob - Bob le déchiffre avec sa clé privée (qu'il est le seul à détenir, et donc à pouvoir déchiffrer le message) Au final, même Alice ne peut déchiffrer le message qu'elle a elle même chiffré avec la clé publique de Bob Dites-moi si je me trompe ;)
@Fransosiche
@Fransosiche Год назад
Hello, En effet, il semble que j'ai fail sur le schéma, mon mauvais, j'ai pas bien vérifié oopsi :/
@NeoSlugman
@NeoSlugman Год назад
J'ai un peu creusé l'histoire des clés rsa. Si la méthode pour chiffrer un message est celle que je décris dans mon commentaire précédent, la méthode de génération d'une signature et sa vérification sont bien celles que tu décris dans ta vidéo :signature au moyen de la clé privée et vérification de la signature avec la clé publique
@codeprovs
@codeprovs Год назад
c'est burpsuit community ou pro??
@Fransosiche
@Fransosiche Год назад
Community
Далее
Devenez un gros CRACK de l'AD (pour mieux le CASSER)
25:07
НАМ ВРАЛИ О ПИРАТАХ
52:52
Просмотров 2,3 млн
C'est quoi un JWT ?
8:21
Просмотров 14 тыс.
L'Analyste SOC dans son quotidien
52:44
Просмотров 4,9 тыс.
What Happened To Google Search?
14:05
Просмотров 3,1 млн
Password Hacking in Kali Linux
24:22
Просмотров 766 тыс.
899$ vs 360$ which one will you choose ? #iphone #poco
0:18
Красиво, но телефон жаль
0:32
Просмотров 619 тыс.
Здесь упор в процессор
18:02
Просмотров 286 тыс.