Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CSPTPlayground — CSPTPlayground is an open-source playground to find and exploit Client-Side Path Traversal (CSPT). | Kitploit
Herramientas/GitHubGitHub/doyensec/csptplayground
Web Application ExploitationWeb SecurityPenetration TestingLearning & EducationLabs & Practice
GitHubdoyensec/csptplayground

CSPTPlayground

CSPTPlayground is an open-source playground to find and exploit Client-Side Path Traversal (CSPT).

Ver Repositorio
16417hace 1 añoRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
Sitio web

Campo de juegos de Path Traversal del lado del cliente

Doyensec Research Island

🚀 Introducción

Bienvenido al CSPT Playground, una aplicación que ofrece la oportunidad de aprender, descubrir y explotar el Path Traversal del lado del cliente (CSPT).

El Path Traversal del lado del cliente (CSPT) es una vulnerabilidad que permite a un atacante manipular las rutas de archivo utilizadas por una aplicación del lado del cliente. Esto puede dar lugar a diversas vulnerabilidades, como Cross-Site Scripting, fugas de datos sensibles y Cross-Site Request Forgery, entre muchas otras.

Esta aplicación es un campo de juegos diseñado específicamente para demostrar y explotar vulnerabilidades de Path Traversal del lado del cliente. Proporciona una plataforma para experimentar con múltiples exploits, como CSPT2CSRF (Path Traversal del lado del cliente a Cross-Site Request Forgery) y CSPT2XSS (Path Traversal del lado del cliente a Cross-Site Scripting).

Se han implementado varios gadgets y sinks en esta aplicación para mostrar los posibles riesgos y consecuencias del CSPT. Otras fuentes, como el CSPT almacenado u otros impactos, aún no se han cubierto, por ejemplo, la contaminación de prototipos (prototype pollution), el DOM clobbering, etc.

Si eres nuevo en CSPT, asegúrate de leer nuestro artículo de blog y nuestro informe técnico.

¡Espero que te guste, feliz explotación!

🔎 Cómo usarlo

Empaquetamos el backend, el frontend y la base de datos con Docker. Si tienes Docker instalado, puedes ejecutarlo con:

root@kitploit:~
docker compose up

La aplicación React es accesible en http://localhost:3000 y la API Express en http://localhost:8000

Puedes cambiar el host y el puerto del backend con los argumentos de Docker REACT_APP_BACKEND_HOST y REACT_APP_BACKEND_PORT.

root@kitploit:~
docker-compose build --build-arg REACT_APP_BACKEND_HOST=<hostname>
docker compose up

📜 Desarrollo

Puedes ejecutar los servicios sin Docker. El desarrollo se realizó con Node v20.9.0.

root@kitploit:~
docker run --name mongodb -d -p 27017:27017 mongodb/mongodb-community-server
cd ./backend/app/ && npm install && npm start
cd ./frontend/app/ && npm install && npm start

🤝 Contribuciones

El CSPT Playground prospera gracias a las contribuciones de la comunidad. Ya seas desarrollador, investigador, diseñador o cazador de bugs, tu experiencia es invaluable para nosotros. Agradecemos los informes de errores, los comentarios y las pull requests. Tu participación nos ayuda a seguir mejorando la aplicación, convirtiéndola en una herramienta más sólida para la comunidad.

Las interacciones se realizan mejor a través del rastreador de incidencias de GitHub, pero también puedes contactarnos en las redes sociales (@Doyensec). ¡Esperamos saber de ti!

👥 Contribuyentes

Un agradecimiento especial a nuestros contribuyentes. Su dedicación y compromiso han sido fundamentales para hacer de esta extensión lo que es hoy.

Actuales:

  • Mantenedor: Maxence Schmitt @maxenceschmitt (Twitter)

Este proyecto se realizó con el apoyo de Doyensec.

Doyensec Research

Descargar herramienta