Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
JSONBee — Des points de terminaison/charges utiles JSONP prêts à l'emploi pour aider à contourner la politique de sécurité du contenu (CSP) de différents sites web. | Kitploit
Outils/GitHubGitHub/zigoo0/jsonbee
Collecte d'InformationsContournement de WAFSécurité WebTests d'IntrusionCrawler
GitHubzigoo0/jsonbee

JSONBee

Des points de terminaison/charges utiles JSONP prêts à l'emploi pour aider à contourner la politique de sécurité du contenu (CSP) de différents sites web.

Voir le dépôt
765115il y a 2 ansVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

JSONBee

Un ensemble d'endpoints JSONP prêts à l'emploi pour aider à contourner la politique de sécurité du contenu de différents sites web.

L'outil a été présenté lors du HackIT 2018 à Kiev. La présentation est disponible ici (je ne sais pas pourquoi le format des diapositives est altéré :D) : https://www.slideshare.net/Hacken_Ecosystem/ebrahem-hegazy-bug-hunters-manual-for-bypassing-contentsecuritypolicy

Qu'est-ce que JSONBee ?

L'idée principale derrière cet outil est de trouver le(s) endpoint(s) JSONP qui vous aideront à contourner la politique de sécurité du contenu de votre site cible de manière automatisée. JSONBee prend en entrée un nom d'URL (par exemple https://www.facebook.com), analyse la CSP (Content-Security-Policy) et suggère automatiquement la charge utile XSS qui contournerait la CSP. Il se concentre principalement sur les endpoints JSONP collectés lors de mes activités de chasse aux bugs, et peut être utilisé pour contourner la CSP.

JSONBee repose sur 3 méthodes pour rassembler les endpoints JSONP :

  • Le dépôt au sein de ce projet ;
  • Les Google dorks ;
  • Les archives Internet (archive.org).

L'outil n'est pas encore totalement terminé car j'ajoute encore des validations et des fonctionnalités. Cependant, le dépôt sera hébergé ici afin que tout le monde puisse l'utiliser jusqu'à ce que l'outil soit prêt.

Le dépôt contient des charges utiles prêtes à l'emploi qui peuvent contourner la CSP pour Facebook.com, Google.com et bien d'autres.

Contourner la politique de sécurité du contenu de Facebook.com :

Facebook.com autorise *.google.com dans sa politique CSP (directive script-src), ainsi, la charge utile ci-dessous fonctionnerait à merveille pour exécuter du JavaScript sur Facebook.com : "><script+src="https://cse.google.com/api/007627024705277327428/cse/r3vs7b0fcli/queries/js?callback=alert(1337)"></script>

Si vous tombez sur un site web qui fait confiance à l'un des domaines du fichier jsonp.txt dans sa directive script-src, alors choisissez une charge utile correspondant au domaine et amusez-vous :)

Comment pouvez-vous aider ?

Vous êtes tous invités à contribuer en ajoutant des liens vers des sites utilisant des endpoints/callbacks JSONP pour rendre le dépôt plus grand et plus utile pour les chasseurs de bugs, les testeurs d'intrusion et les chercheurs en sécurité.

Télécharger l’outil