产品推荐 2026-07-26

Venom-JWT:JWT专精多漏洞支持的JWT漏洞验证工具

针对JWT漏洞的验证与密钥爆破工具,帮助安全测试人员进行越权攻击测试。

开源软件跨平台工具

产品简介

Venom-JWT 是一款专为JWT安全测试设计的工具,能验证CVE漏洞并爆破密钥,解决渗透测试中JWT权限校验的越权问题。适合安全工程师和渗透测试人员在Web应用测试中使用。

Venom-JWT 主界面

核心功能

  • 支持多种JWT漏洞验证,包括CVE-2015-9235、未验证签名攻击、CVE-2016-10555、CVE-2018-0114、CVE-2020-28042等
  • 提供密钥爆破功能,支持字典和字符枚举方式(包括JJWT)
  • 生成FUZZ结果用于进一步重放测试
  • 具有交互式引导和命令行参数两种运行模式
  • 支持Windows和Linux平台

快速开始

  1. 克隆或下载Venom-JWT仓库到本地
  2. 使用Go工具链编译:执行 `go mod tidy`,进入 `cmd` 目录,运行 `go build`
  3. 运行交互式模式:执行编译后的可执行文件,按提示选择测试模式
  4. 或运行命令行模式:使用参数如 `-jwt.txt` 指定JWT字符串,`-jm` 选择模式

界面预览

与其他方案对比

对比项Venom-JWT同类方案
功能集成度集成多种JWT漏洞验证和密钥爆破,一步到位生成测试结果可能需要组合多个工具或手动操作完成类似测试
易用性提供交互式引导,降低使用门槛,支持两种运行模式依赖命令行参数,需要更多学习成本和手动配置

适合谁用

  • 安全测试人员在进行Web应用渗透测试时,需要测试JWT相关漏洞
  • 渗透测试工程师在评估JWT权限校验的安全性时
  • 安全研究人员在学习JWT攻击技术时

下载与版本

当前最新版本为 v1.0.2-repaired,发布于 2025-05-16。支持 Windows、Linux。点击页面「下载软件」按钮即可下载打包好的版本,根据你的电脑/手机系统来选择对应的软件。

注意事项

  • 本工具仅供学习和研究使用,请遵守相关法律法规。
  • 请尊重内容创作者版权,勿将下载内容用于商业或非法传播。
  • 项目源码地址:https://github.com/z-bool/Venom-JWT