Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
JSONBee — نقاط نهاية/حمولات JSONP جاهزة للاستخدام للمساعدة في تجاوز سياسة أمان المحتوى (CSP) لمواقع ويب مختلفة. | Kitploit
أدوات/GitHubGitHub/zigoo0/jsonbee
جمع المعلوماتتجاوز WAFأمن الويباختبار الاختراقزاحف الويب
GitHubzigoo0/jsonbee

JSONBee

نقاط نهاية/حمولات JSONP جاهزة للاستخدام للمساعدة في تجاوز سياسة أمان المحتوى (CSP) لمواقع ويب مختلفة.

عرض المستودع
765115منذ 2 سنواتتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

JSONBee

مجموعة جاهزة من نقاط نهاية JSONP للمساعدة في تجاوز سياسة أمان المحتوى (CSP) لمواقع الويب المختلفة.

تم تقديم الأداة خلال مؤتمر HackIT 2018 في كييف. يمكن العثور على العرض التقديمي هنا (لست متأكدًا لماذا تنسيق الشرائح معطل :D): https://www.slideshare.net/Hacken_Ecosystem/ebrahem-hegazy-bug-hunters-manual-for-bypassing-contentsecuritypolicy

ما هو JSONBee؟

الفكرة الرئيسية وراء هذه الأداة هي العثور على نقاط نهاية JSONP التي من شأنها مساعدتك في تجاوز سياسة أمان المحتوى لموقعك المستهدف بطريقة آلية. تأخذ JSONBee إدخالاً باسم رابط (مثل https://www.facebook.com)، وتحلل CSP (سياسة أمان المحتوى)، وتقترح تلقائيًا حمولة XSS التي تتجاوز CSP. تركز الأداة بشكل أساسي على نقاط نهاية JSONP التي تم جمعها خلال أنشطة صيد الثغرات الخاصة بي، ويمكن استخدامها لتجاوز CSP.

تعتمد JSONBee على 3 طرق لجمع نقاط نهاية JSONP:

  • المستودع داخل هذا المشروع؛
  • دليل Google (Google dorks)؛
  • أرشيف الإنترنت (archive.org).

الأداة لم تكتمل بالكامل بعد حيث ما زلت أضيف بعض التحقق من الصحة والميزات أيضًا. ومع ذلك، سيتم استضافة المستودع هنا حتى يتمكن أي شخص من استخدامه إلى أن تصبح الأداة جاهزة.

يحتوي المستودع على حمولات جاهزة يمكنها تجاوز CSP لـ Facebook.com وGoogle.com والمزيد.

تجاوز سياسة أمان المحتوى لـ Facebook.com:

يسمح Facebook.com بـ *.google.com في سياسة CSP الخاصة به (توجيه script-src)، وبالتالي فإن الحمولة التالية ستعمل بشكل رائع لتنفيذ JavaScript على Facebook.com: "><script+src="https://cse.google.com/api/007627024705277327428/cse/r3vs7b0fcli/queries/js?callback=alert(1337)"></script>

إذا صادفت موقعًا يثق بأي من المجالات الموجودة في ملف jsonp.txt في توجيه script-src الخاص به، فاختر حمولة تطابق المجال واستمتع :)

كيف يمكنك المساعدة؟

نرحب بكم جميعًا للمساهمة بإضافة روابط لمواقع تستخدم نقاط نهاية JSONP / الاستدعاءات لجعل المستودع أكبر وأكثر فائدة لصائدي الثغرات، والمختبرين الأمنيين، والباحثين في مجال الأمن.

تنزيل الأداة