
نقاط نهاية/حمولات JSONP جاهزة للاستخدام للمساعدة في تجاوز سياسة أمان المحتوى (CSP) لمواقع ويب مختلفة.
مجموعة جاهزة من نقاط نهاية JSONP للمساعدة في تجاوز سياسة أمان المحتوى (CSP) لمواقع الويب المختلفة.
تم تقديم الأداة خلال مؤتمر HackIT 2018 في كييف. يمكن العثور على العرض التقديمي هنا (لست متأكدًا لماذا تنسيق الشرائح معطل :D): https://www.slideshare.net/Hacken_Ecosystem/ebrahem-hegazy-bug-hunters-manual-for-bypassing-contentsecuritypolicy
الفكرة الرئيسية وراء هذه الأداة هي العثور على نقاط نهاية JSONP التي من شأنها مساعدتك في تجاوز سياسة أمان المحتوى لموقعك المستهدف بطريقة آلية. تأخذ JSONBee إدخالاً باسم رابط (مثل https://www.facebook.com)، وتحلل CSP (سياسة أمان المحتوى)، وتقترح تلقائيًا حمولة XSS التي تتجاوز CSP. تركز الأداة بشكل أساسي على نقاط نهاية JSONP التي تم جمعها خلال أنشطة صيد الثغرات الخاصة بي، ويمكن استخدامها لتجاوز CSP.
تعتمد JSONBee على 3 طرق لجمع نقاط نهاية JSONP:
الأداة لم تكتمل بالكامل بعد حيث ما زلت أضيف بعض التحقق من الصحة والميزات أيضًا. ومع ذلك، سيتم استضافة المستودع هنا حتى يتمكن أي شخص من استخدامه إلى أن تصبح الأداة جاهزة.
يحتوي المستودع على حمولات جاهزة يمكنها تجاوز CSP لـ Facebook.com وGoogle.com والمزيد.
تجاوز سياسة أمان المحتوى لـ Facebook.com:
يسمح Facebook.com بـ *.google.com في سياسة CSP الخاصة به (توجيه script-src)، وبالتالي فإن الحمولة التالية ستعمل بشكل رائع لتنفيذ JavaScript على Facebook.com:
"><script+src="https://cse.google.com/api/007627024705277327428/cse/r3vs7b0fcli/queries/js?callback=alert(1337)"></script>
إذا صادفت موقعًا يثق بأي من المجالات الموجودة في ملف jsonp.txt في توجيه script-src الخاص به، فاختر حمولة تطابق المجال واستمتع :)
نرحب بكم جميعًا للمساهمة بإضافة روابط لمواقع تستخدم نقاط نهاية JSONP / الاستدعاءات لجعل المستودع أكبر وأكثر فائدة لصائدي الثغرات، والمختبرين الأمنيين، والباحثين في مجال الأمن.