
CSPBypass.com, a tool designed to help ethical hackers bypass restrictive Content Security Policies (CSP) and exploit XSS (Cross-Site Scripting) vulnerabilities on sites where injections are blocked by CSPs that only allow certain whitelisted domains.
Bienvenido a CSPBypass.com, una herramienta diseñada para ayudar a los hackers éticos a eludir Políticas de Seguridad de Contenido (CSP) restrictivas y explotar vulnerabilidades XSS (Cross-Site Scripting) en sitios donde las inyecciones están bloqueadas por CSP que solo permiten ciertos dominios de la lista blanca.
Visita CSPBypass.com para buscar gadgets existentes de bypass de CSP que te permitan lograr XSS, o contribuye con tus propios hallazgos.
Construye la imagen de Docker y ejecútala localmente para servir la interfaz estática con el conjunto de datos incluido:
docker build -t cspbypass .
docker run --rm -p 8080:80 cspbypass
Navega a http://localhost:8080/ y podrás consultar el conjunto de datos sin ninguna llamada externa.
Los sitios web modernos suelen usar Políticas de Seguridad de Contenido (CSP) para protegerse contra ataques XSS restringiendo las fuentes de scripts ejecutables y otro contenido. En esos casos, incluso cuando un atacante puede inyectar HTML/javascript en un sitio, la CSP bloquea el payload, permitiendo que solo se carguen ciertos dominios o recursos de la lista blanca.
Un gadget de bypass de CSP es una técnica que permite al atacante ejecutar JavaScript a pesar de la política restrictiva, explotando lagunas en la configuración de la política. Suelen ser endpoints JSONP o bibliotecas Javascript alojadas en cualquiera de los dominios de la lista blanca.
Este proyecto es puramente con fines éticos. La herramienta y las técnicas compartidas aquí están pensadas para ayudar a investigadores de seguridad, hackers éticos y testers de penetración a identificar posibles configuraciones incorrectas de CSP, divulgar vulnerabilidades de manera responsable y mejorar la seguridad web en general.
Nota: Asegúrate siempre de tener permiso para probar cualquier sitio web o sistema y sigue todas las leyes aplicables y las prácticas de divulgación responsable.
Esta herramienta tiene como objetivo ayudar a proteger las aplicaciones web identificando debilidades en su configuración de CSP. Si descubres una nueva vulnerabilidad, sigue siempre las prácticas de divulgación responsable para informar del problema al propietario o desarrollador del sitio antes de hacerlo público.
¡Agradecemos las contribuciones de la comunidad! Si has descubierto un nuevo gadget de bypass de CSP, nos encantaría que lo compartas.
Así es como puedes contribuir:
www.example.com[TAB]<script src=https://www.example.com?cb=alert(1)></script>
alert(1)), envía un PoC que lo refleje. Intenta mantener data.tsv en orden alfabético. Esto ayuda a detectar duplicados. Añade tu usuario en credits.txt si deseas aparecer en los créditos en cspbypass.comTus contribuciones ayudarán a hacer que la web sea más segura para todos al mejorar la comprensión de las CSP y cómo pueden fortalecerse contra las técnicas de bypass.
Este archivo contiene todos los dominios extraídos de las cabeceras Content-Security-Policy de un conjunto de datos completo de Common Crawl. Específicamente, se recopilaron todas las directivas script-src, recurriendo a default-src cuando no había script-src presente.
El sitio web en csp-domains.html solo muestra los dominios que aparecen en 10 o más CSP para mayor legibilidad. La lista completa sin filtrar se publica aquí para cualquiera que la encuentre útil.
Para cualquier consulta, contacta con @renniepak.nl en Bluesky.