Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CSPBypass — CSPBypass.com, ein Tool, das ethischen Hackern dabei hilft, restriktive Content Security Policies (CSP) zu umgehen und XSS-Schwachstellen (Cross-Site Scripting) auf Websites auszunutzen, auf denen Injektionen durch CSPs blockiert werden, die nur bestimmte Whitelist-Domains zulassen. | Kitploit
Tools/GitHubGitHub/renniepak/cspbypass
SchwachstellenanalyseWebanwendungs-ExploitationKonfigurationsprüfungWebsicherheitPenetrationstestsFehlkonfigurationKuratierte Ressourcen
GitHubrenniepak/cspbypass

CSPBypass

Repository anzeigen
7091214vor 9 TagenVon Kitploit geprüft
Webseite

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →

Über

CSPBypass.com, ein Tool, das ethischen Hackern dabei hilft, restriktive Content Security Policies (CSP) zu umgehen und XSS-Schwachstellen (Cross-Site Scripting) auf Websites auszunutzen, auf denen Injektionen durch CSPs blockiert werden, die nur bestimmte Whitelist-Domains zulassen.

Teilen

CSP Bypass

Willkommen bei CSPBypass.com, einem Tool, das ethischen Hackern helfen soll, restriktive Content Security Policies (CSP) zu umgehen und XSS-Schwachstellen (Cross-Site Scripting) auf Websites auszunutzen, auf denen Injektionen durch CSPs blockiert werden, die nur bestimmte Whitelist-Domains zulassen.

Website

Besuchen Sie CSPBypass.com, um nach vorhandenen CSP-Bypass-Gadgets zu suchen, mit denen Sie XSS erlangen können, oder um eigene Erkenntnisse beizutragen.

Offline-Nutzung

Erstellen Sie das Docker-Image und führen Sie es lokal aus, um die statische UI mit dem gebündelten Datensatz bereitzustellen:

root@kitploit:~
docker build -t cspbypass .
docker run --rm -p 8080:80 cspbypass

Öffnen Sie http://localhost:8080/ in Ihrem Browser, und Sie können den Datensatz ohne externe Aufrufe abfragen.

Was ist ein „CSP-Bypass-Gadget"?

Moderne Websites verwenden häufig Content Security Policies (CSP), um sich gegen XSS-Angriffe zu schützen, indem sie die Quellen ausführbarer Skripte und anderer Inhalte einschränken. In solchen Fällen blockiert die CSP den Payload selbst dann, wenn ein Angreifer HTML/JavaScript in eine Website injizieren kann, und erlaubt nur das Laden bestimmter Whitelist-Domains oder Ressourcen.

Ein CSP-Bypass-Gadget ist eine Technik, die es dem Angreifer ermöglicht, JavaScript trotz der restriktiven Richtlinie auszuführen, indem sie Schlupflöcher in der Richtlinienkonfiguration ausnutzt. Dabei handelt es sich häufig um JSONP-Endpunkte oder JavaScript-Bibliotheken, die auf einer der Whitelist-Domains gehostet werden.

Zweck

Dieses Projekt dient ausschließlich ethischen Zwecken. Die hier geteilten Tools und Techniken sollen Sicherheitsforschern, ethischen Hackern und Penetrationstestern helfen, mögliche CSP-Fehlkonfigurationen zu identifizieren, Schwachstellen verantwortungsvoll zu melden und die Websicherheit insgesamt zu verbessern.

Hinweis: Stellen Sie stets sicher, dass Sie die Erlaubnis haben, eine Website oder ein System zu testen, und befolgen Sie alle geltenden Gesetze sowie Praktiken der verantwortungsvollen Offenlegung.

Verantwortungsvolle Offenlegung

Dieses Tool soll dazu beitragen, Webanwendungen zu schützen, indem es Schwachstellen in deren CSP-Konfiguration identifiziert. Wenn Sie eine neue Schwachstelle entdecken, befolgen Sie stets die Praktiken der verantwortungsvollen Offenlegung und melden Sie das Problem dem Website-Besitzer oder -Entwickler, bevor Sie es veröffentlichen.

So können Sie beitragen

Wir freuen uns über Beiträge aus der Community! Wenn Sie ein neues CSP-Bypass-Gadget entdeckt haben, teilen Sie es uns gerne mit.

So können Sie beitragen:

  1. Stellen Sie sicher, dass die in Ihrem Bypass verwendete Domain hier aufgeführt ist: https://cspbypass.com/csp-domains.html. Diese Liste wurde gezielt aus Domains zusammengestellt, die häufig in realen CSP-Headern vorkommen. Wenn Ihre Domain nicht darauf steht, können wir den Beitrag nicht übernehmen.
  2. Forken Sie dieses Repository.
  3. Fügen Sie Ihr CSP-Bypass-Gadget im entsprechenden Format hinzu:
    root@kitploit:~
    www.example.com[TAB]<script src=https://www.example.com?cb=alert(1)></script>
    
    Der minimal funktionsfähige PoC ist ein Alert-Dialog ohne die Möglichkeit, Argumente zu übergeben, oder ein Alert-Dialog, der beliebige Daten anzeigt (verursacht durch eine JSONP-Antwort). Wenn Sie jedoch die Möglichkeit haben, Argumente zu übergeben (wie alert(1)), reichen Sie bitte einen PoC ein, der dies widerspiegelt. Bitte versuchen Sie, data.tsv in alphabetischer Reihenfolge zu halten. Das hilft, Duplikate zu erkennen. Fügen Sie Ihren Handle in credits.txt hinzu, wenn Sie auf cspbypass.com genannt werden möchten.
  4. Reichen Sie einen Pull Request mit Ihren Erkenntnissen ein.

Ihre Beiträge werden dazu beitragen, das Web für alle sicherer zu machen, indem sie das Verständnis von CSPs verbessern und aufzeigen, wie diese gegen Bypass-Techniken gestärkt werden können.

csp_domains.json

Diese Datei enthält jede Domain, die aus Content-Security-Policy-Headern über einen vollständigen Common-Crawl-Datensatz extrahiert wurde. Insbesondere wurden alle script-src-Direktiven gesammelt, mit Rückgriff auf default-src, wenn kein script-src vorhanden war.

Die Website unter csp-domains.html zeigt aus Gründen der Lesbarkeit nur Domains an, die in 10 oder mehr CSPs vorkommen. Die vollständige, ungefilterte Liste wird hier für alle veröffentlicht, die sie nützlich finden.

Kontakt

Bei Fragen wenden Sie sich an @renniepak.nl auf Bluesky.

Tool herunterladen