
CSPTPlayground ist ein Open-Source-Playground zum Auffinden und Ausnutzen von Client-Side Path Traversal (CSPT).
Willkommen im CSPT Playground, einer App, die die Möglichkeit bietet, Client-Side Path Traversal (CSPT) zu lernen, zu finden und auszunutzen.
Client-Side Path Traversal (CSPT) ist eine Schwachstelle, die es einem Angreifer ermöglicht, die von einer Client-Anwendung verwendeten Dateipfade zu manipulieren. Dies kann zu verschiedenen Schwachstellen führen: darunter Cross-Site Scripting, Offenlegung sensibler Daten und Cross-Site Request Forgery und viele weitere.
Diese App ist ein Spielplatz, der speziell dafür entwickelt wurde, Client-Side Path Traversal-Schwachstellen zu demonstrieren und auszunutzen. Sie bietet eine Plattform, um mehrere Exploits auszuprobieren, wie CSPT2CSRF (Client-Side Path Traversal zu Cross-Site Request Forgery) und CSPT2XSS (Client-Side Path Traversal zu Cross-Site Scripting).
In dieser App wurden verschiedene Gadgets und Sinks implementiert, um die potenziellen Risiken und Folgen von CSPT aufzuzeigen. Andere Quellen, wie Store-CSPT, oder weitere Auswirkungen wie Prototype Pollution, DOM Clobbering usw. wurden noch nicht abgedeckt ...
Wenn du noch neu bei CSPT bist, lies unbedingt unseren Blogbeitrag und unser Whitepaper.
Ich hoffe, es gefällt dir – viel Spaß beim Exploiten!
Wir paketieren das Backend, das Frontend und die Datenbank mit Docker. Wenn Docker bei dir installiert ist, kannst du es mit folgendem Befehl ausführen:
docker compose up
Die React-Anwendung ist unter http://localhost:3000 erreichbar und die Express-API unter http://localhost:8000
Du kannst den Host und Port des Backends mit den Docker-Argumenten REACT_APP_BACKEND_HOST und REACT_APP_BACKEND_PORT ändern.
docker-compose build --build-arg REACT_APP_BACKEND_HOST=<hostname>
docker compose up
Du kannst die Dienste auch ohne Docker ausführen. Die Entwicklung erfolgte mit node v20.9.0.
docker run --name mongodb -d -p 27017:27017 mongodb/mongodb-community-server
cd ./backend/app/ && npm install && npm start
cd ./frontend/app/ && npm install && npm start
CSPT Playground lebt von Beiträgen der Community. Ob Entwickler, Forscher, Designer oder Bug-Hunter – deine Expertise ist für uns von unschätzbarem Wert. Wir freuen uns über Fehlerberichte, Feedback und Pull Requests. Deine Teilnahme hilft uns, die Anwendung kontinuierlich zu verbessern und sie zu einem stärkeren Werkzeug für die Community zu machen.
Interaktionen laufen am besten über den GitHub-Issue-Tracker, aber du kannst uns auch über die sozialen Medien erreichen (@Doyensec). Wir freuen uns darauf, von dir zu hören!
Ein besonderer Dank gilt unseren Mitwirkenden. Deine Hingabe und dein Engagement waren maßgeblich dafür, dass diese Erweiterung das ist, was sie heute ist.
Aktuell:
Dieses Projekt wurde mit Unterstützung von Doyensec erstellt.