【代碼審計(jì)】JWT Token

0x00 介紹

JSON Web Token 縮寫(xiě)成 JWT,被用于和服務(wù)器的認(rèn)證場(chǎng)景中刻坊,這一點(diǎn)有點(diǎn)類(lèi)似于 Cookie 里的 Session id,關(guān)于這兩者的區(qū)別可以看本文尾部的參考鏈接。

JWT 由三部分構(gòu)成精置,分別為 Header(頭部)、Payload(負(fù)載)锣杂、Signature(簽名)脂倦,三者以小數(shù)點(diǎn)分割番宁,格式類(lèi)似于這樣:

Header.Payload.Signature

實(shí)際遇到的 JWT 一般是這種樣子

eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9.eyJzdWIiOiIxMjM0NTY3ODkwIiwibmFtZSI6IkpvaG4gRG9lIiwiaWF0IjoxNTE2MjM5MDIyfQ.SflKxwRJSMeKKF2QT4fwpMeJf36POk6yJV_adQssw5c

JWT 的第一部分 Header 通常由兩個(gè)部分組成:

  • alg 表示使用的簽名算法,例如 RSA赖阻、HMAC SHA256(或簡(jiǎn)寫(xiě)為 HS256)
  • typ 表示 Token 的類(lèi)型 Type

通常寫(xiě)成以下 JSON 格式 的樣子

{
  "alg": "HS256",
  "typ": "JWT"
}

然后使用 Base64URL 編碼為 eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9蝶押,就形成了 JWT 的第一部分。

JWT 的第二部分 Payload 也是 JSON 的格式火欧,例如:

{
  "sub": "1234567890",
  "name": "John Doe",
  "iat": 1516239022
}

然后將該 JSON 對(duì)象進(jìn)行 Base64URL 編碼為 eyJzdWIiOiIxMjM0NTY3ODkwIiwibmFtZSI6IkpvaG4gRG9lIiwiaWF0IjoxNTE2MjM5MDIyfQ棋电,就形成了 JWT 的第二部分。

對(duì)于 Payload 官方規(guī)定了 7 個(gè)字段:

iss (issuer):簽發(fā)人
exp (expiration time):過(guò)期時(shí)間
sub (subject):主題
aud (audience):受眾
nbf (Not Before):生效時(shí)間
iat (Issued At):簽發(fā)時(shí)間
jti (JWT ID):編號(hào)

除此之外苇侵,也是可以定義私有字段的赶盔。

JWT 的第三部分 Signature 是對(duì) Header 和 Payload 部分的簽名,起到防止數(shù)據(jù)篡改的作用榆浓。

首先需要指定一個(gè)密鑰于未,這個(gè)密鑰只有服務(wù)器知道,然后利用 Header 里指定的加密算法(默認(rèn)是 HMAC SHA256)按照下面的公式生成簽名陡鹃。

HMACSHA256(base64UrlEncode(header) + "." +base64UrlEncode(payload),secret)

0x01 靶場(chǎng)復(fù)現(xiàn)

方法一

這里使用 WebGoat 靶場(chǎng)進(jìn)行 JWT Token 實(shí)驗(yàn)烘浦,直接 Docker 搭建即可。

sudo docker pull webgoat/goatandwolf
sudo docker run -p 8080:8080 -p 9090:9090 -e TZ=Europe/Amsterdam -d webgoat/goatandwolf

打開(kāi)之后萍鲸,來(lái)到 (A2) Broken Authentication 找到 JWT Token 的第 5 關(guān)闷叉,可以看到這一關(guān)是需要修改 JWT Token 的值以 admin 身份進(jìn)行投票重置,那么需要先找到 JWT 的加密密鑰猿推。

image

在點(diǎn)擊重置投票按鈕時(shí)片习,請(qǐng)求的 URL 為 http://172.16.214.20:8080/WebGoat/JWT/votings

Clone 源碼到本地,看看在源碼里能否找到什么有價(jià)值的信息

git clone https://github.com/WebGoat/WebGoat.git

直接在代碼里全局搜索 /JWT/votings

在 webgoat-lessons/jwt/src/main/java/org/owasp/webgoat/jwt/JWTVotesEndpoint.java 的第 163 行找到 @PostMapping("/JWT/votings")蹬叭,通過(guò)函數(shù)名 resetVotes() 判斷大概率是進(jìn)行重置投票的函數(shù)藕咏。

@PostMapping("/JWT/votings")
@ResponseBody
public AttackResult resetVotes(@CookieValue(value = "access_token", required = false) String accessToken) {
    if (StringUtils.isEmpty(accessToken)) {
        return failed(this).feedback("jwt-invalid-token").build();
    } else {
        try {
            Jwt jwt = Jwts.parser().setSigningKey(JWT_PASSWORD).parse(accessToken);
            Claims claims = (Claims) jwt.getBody();
            boolean isAdmin = Boolean.valueOf((String) claims.get("admin"));
            if (!isAdmin) {
                return failed(this).feedback("jwt-only-admin").build();
            } else {
                votes.values().forEach(vote -> vote.reset());
                return success(this).build();
            }
        } catch (JwtException e) {
            return failed(this).feedback("jwt-invalid-token").output(e.toString()).build();
        }
    }
}

通過(guò)分析代碼,從上面代碼的第 8 行中不難看出 JWT 的密碼為 JWT_PASSWORD 變量秽五,當(dāng) Cookie 中的 access_token 參數(shù)里的 Payload 部分(即上面代碼里的第 10 行 claims.get)的 admin 參數(shù)值為 true 時(shí)則判斷為 admin 用戶孽查,如果為 false 則返回 jwt-only-admin

通過(guò)在代碼里查詢(xún) JWT_PASSWORD 變量,可以找到值為 victory

public class JWTVotesEndpoint extends AssignmentEndpoint {
    public static final String JWT_PASSWORD = TextCodec.BASE64.encode("victory");
    private static String validUsers = "TomJerrySylvester";

知道了 jwt 密鑰之后坦喘,在 jwt.io 上將 Payload 部分的 admin 值修改為 true 盲再,在 Signature 部分添加密鑰重新生成 JWT,然后 Burp 替換就可以成功重置投票了瓣铣。

方法二

除了以上通過(guò)源碼找 JWT 密鑰的方法還可以利用將加密算法修改為 none答朋,即通過(guò)不加密的方式進(jìn)行繞過(guò)。

{"alg":"none"} 編碼后為 eyJhbGciOiJub25lIn0=棠笑,將 Payload 里的 admin 值修改為 true梦碗,最終構(gòu)造 Token 如下:

eyJhbGciOiJub25lIn0%3d.eyJpYXQiOjE2NDAzMTg4NTEsImFkbWluIjoidHJ1ZSIsInVzZXIiOiJUb20ifQ.

參考文章:

https://www.cnblogs.com/ittranslator/p/14595165.html

https://www.ruanyifeng.com/blog/2018/07/json_web_token-tutorial.html

原文鏈接:

https://www.teamssix.com/211214-175948.html

?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請(qǐng)聯(lián)系作者
  • 序言:七十年代末,一起剝皮案震驚了整個(gè)濱河市,隨后出現(xiàn)的幾起案子洪规,更是在濱河造成了極大的恐慌印屁,老刑警劉巖,帶你破解...
    沈念sama閱讀 207,113評(píng)論 6 481
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件斩例,死亡現(xiàn)場(chǎng)離奇詭異雄人,居然都是意外死亡,警方通過(guò)查閱死者的電腦和手機(jī)念赶,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 88,644評(píng)論 2 381
  • 文/潘曉璐 我一進(jìn)店門(mén)础钠,熙熙樓的掌柜王于貴愁眉苦臉地迎上來(lái),“玉大人晶乔,你說(shuō)我怎么就攤上這事珍坊。” “怎么了正罢?”我有些...
    開(kāi)封第一講書(shū)人閱讀 153,340評(píng)論 0 344
  • 文/不壞的土叔 我叫張陵,是天一觀的道長(zhǎng)驻民。 經(jīng)常有香客問(wèn)我翻具,道長(zhǎng),這世上最難降的妖魔是什么回还? 我笑而不...
    開(kāi)封第一講書(shū)人閱讀 55,449評(píng)論 1 279
  • 正文 為了忘掉前任裆泳,我火速辦了婚禮,結(jié)果婚禮上柠硕,老公的妹妹穿的比我還像新娘工禾。我一直安慰自己,他們只是感情好蝗柔,可當(dāng)我...
    茶點(diǎn)故事閱讀 64,445評(píng)論 5 374
  • 文/花漫 我一把揭開(kāi)白布闻葵。 她就那樣靜靜地躺著,像睡著了一般癣丧。 火紅的嫁衣襯著肌膚如雪槽畔。 梳的紋絲不亂的頭發(fā)上,一...
    開(kāi)封第一講書(shū)人閱讀 49,166評(píng)論 1 284
  • 那天胁编,我揣著相機(jī)與錄音厢钧,去河邊找鬼。 笑死嬉橙,一個(gè)胖子當(dāng)著我的面吹牛早直,可吹牛的內(nèi)容都是我干的。 我是一名探鬼主播市框,決...
    沈念sama閱讀 38,442評(píng)論 3 401
  • 文/蒼蘭香墨 我猛地睜開(kāi)眼霞扬,長(zhǎng)吁一口氣:“原來(lái)是場(chǎng)噩夢(mèng)啊……” “哼!你這毒婦竟也來(lái)了?” 一聲冷哼從身側(cè)響起祥得,我...
    開(kāi)封第一講書(shū)人閱讀 37,105評(píng)論 0 261
  • 序言:老撾萬(wàn)榮一對(duì)情侶失蹤兔沃,失蹤者是張志新(化名)和其女友劉穎,沒(méi)想到半個(gè)月后级及,有當(dāng)?shù)厝嗽跇?shù)林里發(fā)現(xiàn)了一具尸體乒疏,經(jīng)...
    沈念sama閱讀 43,601評(píng)論 1 300
  • 正文 獨(dú)居荒郊野嶺守林人離奇死亡,尸身上長(zhǎng)有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點(diǎn)故事閱讀 36,066評(píng)論 2 325
  • 正文 我和宋清朗相戀三年饮焦,在試婚紗的時(shí)候發(fā)現(xiàn)自己被綠了怕吴。 大學(xué)時(shí)的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片。...
    茶點(diǎn)故事閱讀 38,161評(píng)論 1 334
  • 序言:一個(gè)原本活蹦亂跳的男人離奇死亡县踢,死狀恐怖转绷,靈堂內(nèi)的尸體忽然破棺而出,到底是詐尸還是另有隱情硼啤,我是刑警寧澤议经,帶...
    沈念sama閱讀 33,792評(píng)論 4 323
  • 正文 年R本政府宣布,位于F島的核電站谴返,受9級(jí)特大地震影響煞肾,放射性物質(zhì)發(fā)生泄漏。R本人自食惡果不足惜嗓袱,卻給世界環(huán)境...
    茶點(diǎn)故事閱讀 39,351評(píng)論 3 307
  • 文/蒙蒙 一籍救、第九天 我趴在偏房一處隱蔽的房頂上張望。 院中可真熱鬧渠抹,春花似錦蝙昙、人聲如沸。這莊子的主人今日做“春日...
    開(kāi)封第一講書(shū)人閱讀 30,352評(píng)論 0 19
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽(yáng)。三九已至篮幢,卻和暖如春大刊,著一層夾襖步出監(jiān)牢的瞬間,已是汗流浹背三椿。 一陣腳步聲響...
    開(kāi)封第一講書(shū)人閱讀 31,584評(píng)論 1 261
  • 我被黑心中介騙來(lái)泰國(guó)打工缺菌, 沒(méi)想到剛下飛機(jī)就差點(diǎn)兒被人妖公主榨干…… 1. 我叫王不留,地道東北人搜锰。 一個(gè)月前我還...
    沈念sama閱讀 45,618評(píng)論 2 355
  • 正文 我出身青樓伴郁,卻偏偏與公主長(zhǎng)得像,于是被迫代替她去往敵國(guó)和親蛋叼。 傳聞我的和親對(duì)象是個(gè)殘疾皇子焊傅,可洞房花燭夜當(dāng)晚...
    茶點(diǎn)故事閱讀 42,916評(píng)論 2 344

推薦閱讀更多精彩內(nèi)容