JSON Web Tokens攻击漏洞手法

2024-04-26 12:20

本文主要是介绍JSON Web Tokens攻击漏洞手法,希望对大家解决编程问题提供一定的参考价值,需要的开发者们随着小编来一起学习吧!

        身份验证和授权是任何应用程序的关键组件。人们已经开发了各种标准和框架来促进此类组件的开发并使应用程序更加安全。其中,JSON Web Tokens (JWT) 多年来已成为流行的选择。

        JSON Web 令牌是一种开放的行业标准 RFC 7519 方法,用于在两方之间安全地发送数据。它们包含以 JSON 格式编码的信息(声明)。这些声明有助于相关各方之间交换具体细节。可以使用数字签名来验证和信任所包含的信息

JWT 身份验证示例

        当用户尝试登录 Web 应用程序时,Web 服务器会验证用户的凭据并返回包含所有相关数据的 JWT:用户的身份和授权详细信息。

        在后续请求中,客户端包含 JWT。服务器验证令牌的签名以确保其未被篡改。在实施此验证过程中,设计问题可能会使网站容易受到攻击。

JWT 101

        JWT 由三部分组成:标头、有效负载和签名(也称为 JSON Web 签名 (JWS))。

        JWT 的标头段包含有关签名算法和令牌类型的信息。alg参数指定用于创建签名的加密算法 JWT 最常使用以下算法之一进行签名:  HS256(使用 SHA256 的 HMAC)和 RS256(使用 SHA256 的 RSA)。

JWT 的有效负载段包含通常针对用户的注册声明或识别信息。

        签名段取决于标头段中定义的算法。它由 Base-64 URL 编码的标头和有效负载段组成,使用密钥进行签名并进行哈希处理。

        对于使用 HMAC 的对称签名算法(例如 HS265),私钥在所有参与服务器之间共享。使用相同的私钥生成签名并验证传入 JWT 的签名。

        对于使用 RSA 的非对称签名算法(例如 RS256),JWT 签名是使用私钥生成的,服务器可以使用公钥对其进行验证。

JWT 攻击

        JWT 攻击旨在通过伪造 JWT 来冒充其他用户,从而绕过身份验证和访问控制。为了实现这一点,他们通常利用签名验证机制中的实现缺陷。

未经验证的无效签名

        第一个陷阱是服务器根本不实现签名验证。所有任意签名都会被接受,并且服务器信任所有伪造的 JWT。

没有签名的 JWT

        在这种情况下,该 alg 参数设置为 none,表示所谓的“不安全的 JWT”。大多数服务器会拒绝没有签名的令牌,但如果过滤依赖于字符串比较,有时可以使用经典的混淆技术(例如混合大小写和意外编码)来绕过它。

空密码

        某些对称签名算法(例如 HS256)使用任意独立字符串作为密钥。大多数实现此功能的库将使用空字符串作为默认密码。当然,如果开发人员在实现 Web 应用程序时忘记更改此默认值,服务器也会接受使用空字符串签名的伪造 JWT。

CVE-2022-21449

        2022 年,人们发现 Java 版本 15、16、17 和 18 包含一个严重错误,也称为CVE-2022-21449。此漏洞允许攻击者伪造具有服务器可接受的特定值的 ECDSA 签名。

        这也可以通过 JWT 签名来利用。攻击者可以指定 ECDSA 算法:alg: "ES256"并将预定义签名附加到 JWT。Web 服务器将成功验证签名。

通过 JWK 注入自签名 JWT

        JSON Web 签名标准RFC 7515定义了一个可选标头参数,服务器可以使用该参数以 JWK ( RFC 7517 ) 格式jwk嵌入自己的 RSA 公钥。一些配置错误的服务器将使用嵌入在 JWT 中的公钥来验证签名,而不是使用自己的一组白名单公钥。这允许攻击者对伪造的 JWT 进行自签名,并在标头中包含用于对 JWT 进行签名的匹配公钥。

这篇关于JSON Web Tokens攻击漏洞手法的文章就介绍到这儿,希望我们推荐的文章对编程师们有所帮助!



http://www.chinasem.cn/article/937570

相关文章

Python进行JSON和Excel文件转换处理指南

《Python进行JSON和Excel文件转换处理指南》在数据交换与系统集成中,JSON与Excel是两种极为常见的数据格式,本文将介绍如何使用Python实现将JSON转换为格式化的Excel文件,... 目录将 jsON 导入为格式化 Excel将 Excel 导出为结构化 JSON处理嵌套 JSON:

Python Web框架Flask、Streamlit、FastAPI示例详解

《PythonWeb框架Flask、Streamlit、FastAPI示例详解》本文对比分析了Flask、Streamlit和FastAPI三大PythonWeb框架:Flask轻量灵活适合传统应用... 目录概述Flask详解Flask简介安装和基础配置核心概念路由和视图模板系统数据库集成实际示例Stre

详解MySQL中JSON数据类型用法及与传统JSON字符串对比

《详解MySQL中JSON数据类型用法及与传统JSON字符串对比》MySQL从5.7版本开始引入了JSON数据类型,专门用于存储JSON格式的数据,本文将为大家简单介绍一下MySQL中JSON数据类型... 目录前言基本用法jsON数据类型 vs 传统JSON字符串1. 存储方式2. 查询方式对比3. 索引

C#解析JSON数据全攻略指南

《C#解析JSON数据全攻略指南》这篇文章主要为大家详细介绍了使用C#解析JSON数据全攻略指南,文中的示例代码讲解详细,感兴趣的小伙伴可以跟随小编一起学习一下... 目录一、为什么jsON是C#开发必修课?二、四步搞定网络JSON数据1. 获取数据 - HttpClient最佳实践2. 动态解析 - 快速

MySQL 8 中的一个强大功能 JSON_TABLE示例详解

《MySQL8中的一个强大功能JSON_TABLE示例详解》JSON_TABLE是MySQL8中引入的一个强大功能,它允许用户将JSON数据转换为关系表格式,从而可以更方便地在SQL查询中处理J... 目录基本语法示例示例查询解释应用场景不适用场景1. ‌jsON 数据结构过于复杂或动态变化‌2. ‌性能要

Spring的RedisTemplate的json反序列泛型丢失问题解决

《Spring的RedisTemplate的json反序列泛型丢失问题解决》本文主要介绍了SpringRedisTemplate中使用JSON序列化时泛型信息丢失的问题及其提出三种解决方案,可以根据性... 目录背景解决方案方案一方案二方案三总结背景在使用RedisTemplate操作redis时我们针对

MySQL查询JSON数组字段包含特定字符串的方法

《MySQL查询JSON数组字段包含特定字符串的方法》在MySQL数据库中,当某个字段存储的是JSON数组,需要查询数组中包含特定字符串的记录时传统的LIKE语句无法直接使用,下面小编就为大家介绍两种... 目录问题背景解决方案对比1. 精确匹配方案(推荐)2. 模糊匹配方案参数化查询示例使用场景建议性能优

解决未解析的依赖项:‘net.sf.json-lib:json-lib:jar:2.4‘问题

《解决未解析的依赖项:‘net.sf.json-lib:json-lib:jar:2.4‘问题》:本文主要介绍解决未解析的依赖项:‘net.sf.json-lib:json-lib:jar:2.4... 目录未解析的依赖项:‘net.sf.json-lib:json-lib:jar:2.4‘打开pom.XM

如何使用Maven创建web目录结构

《如何使用Maven创建web目录结构》:本文主要介绍如何使用Maven创建web目录结构的问题,具有很好的参考价值,希望对大家有所帮助,如有错误或未考虑完全的地方,望不吝赐教... 目录创建web工程第一步第二步第三步第四步第五步第六步第七步总结创建web工程第一步js通过Maven骨架创pytho

Java Web实现类似Excel表格锁定功能实战教程

《JavaWeb实现类似Excel表格锁定功能实战教程》本文将详细介绍通过创建特定div元素并利用CSS布局和JavaScript事件监听来实现类似Excel的锁定行和列效果的方法,感兴趣的朋友跟随... 目录1. 模拟Excel表格锁定功能2. 创建3个div元素实现表格锁定2.1 div元素布局设计2.