攻击过程
1. 用户枚举 — 发现存在test/test弱口令登录,同时发现flag账户,但不能爆破出密码
2. kid 注入 — 利用 JWT 头中的 kid 参数指向 /dev/null,JWT 库读取该文件内容作为 HMAC 密钥,而 /dev/null 返回空内容
3. 空密钥签名 — 用 HS256 + 空字符串作为密钥,伪造了 flag 用户的 JWT:
// Header
{“alg”:”HS256″,”typ”:”JWT”,”kid”:”/dev/null”}
// Payload
{“username”:”flag”,”user_id”:10019,”user_type”:”admin”}
4. 组合攻击 — 用伪造的 auth_token + 原 session cookie 访问 /dashboard,页面显示了 flag






请登录后查看回复内容