logo
publist
写文章

简介

该用户还未填写简介

擅长的技术栈

可提供的服务

暂无可提供的服务

安全测试实战:用户如何通过JWT 垂直越权管理员,禁用其它用户?

首先打开Burp Suite,点击代理并打开内置浏览器,并在浏览器中进行普通用户登录的操作。我们可以看到,捕获的数据包中有一条包含JWT数据,点击并查看Response,其中data后面的一长串数据就是我们的JWT Token,复制保存。首先将我们复制的JWT Token进行解码,并篡改启用的role声明,最后使用相同的签名算法对修改后的JWT Token从新签名。将伪造的新签名替换原来的旧签名,

#python#网络安全#安全性测试
到底了