Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Herramientas/GitHubGitHub/zigoo0/jsonbee
Recopilación de InformaciónEvasión de WAFSeguridad WebPruebas de PenetraciónCrawler
GitHubzigoo0/jsonbee

JSONBee

Puntos finales/payloads JSONP listos para usar para ayudar a evadir la política de seguridad de contenido (CSP) de diferentes sitios web.

Ver Repositorio
76511516hace 2 añosRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

JSONBee

Un conjunto de endpoints JSONP listos para usar que ayudan a evadir la política de seguridad de contenido de diferentes sitios web.

La herramienta se presentó durante HackIT 2018 en Kiev. La presentación se puede encontrar aquí (no estoy seguro de por qué el formato de las diapositivas está dañado :D): https://www.slideshare.net/Hacken_Ecosystem/ebrahem-hegazy-bug-hunters-manual-for-bypassing-contentsecuritypolicy

¿Qué es JSONBee?

La idea principal detrás de esta herramienta es encontrar el o los endpoints JSONP que te ayudarán a evadir la política de seguridad de contenido (CSP) de tu sitio web objetivo de forma automatizada. JSONBee toma como entrada un nombre de URL (por ejemplo, https://www.facebook.com), analiza la CSP (Content-Security-Policy) y sugiere automáticamente el payload XSS que la evadiría. Se centra principalmente en endpoints JSONP recopilados durante mis actividades de bug bounty, y se puede utilizar para evadir la CSP.

JSONBee se basa en 3 métodos para recopilar los endpoints JSONP:

  • El repositorio dentro de este proyecto;
  • Google dorks;
  • Internet archive (archive.org).

La herramienta aún no está completamente terminada, ya que todavía estoy agregando algunas validaciones y características. Sin embargo, el repositorio se alojará aquí para que cualquiera pueda usarlo hasta que la herramienta esté lista.

El repositorio contiene payloads listos para usar que pueden evadir la CSP de Facebook.com, Google.com y más.

Evadiendo la política de seguridad de contenido de Facebook.com:

Facebook.com permite *.google.com en su política CSP (directiva script-src), por lo tanto, el siguiente payload funcionaría de maravilla para ejecutar JavaScript en Facebook.com: "><script+src="https://cse.google.com/api/007627024705277327428/cse/r3vs7b0fcli/queries/js?callback=alert(1337)"></script>

Si te encuentras con un sitio web que confía en alguno de los dominios del archivo jsonp.txt en su directiva script-src, entonces elige un payload que coincida con el dominio y diviértete :)

¿Cómo puedes ayudar?

Eres bienvenido a contribuir añadiendo enlaces a sitios que usen endpoints/callbacks JSONP para hacer el repositorio más grande y útil para cazadores de bugs, pentesters e investigadores de seguridad.

Descargar herramienta