
Des points de terminaison/charges utiles JSONP prêts à l'emploi pour aider à contourner la politique de sécurité du contenu (CSP) de différents sites web.
Un ensemble d'endpoints JSONP prêts à l'emploi pour aider à contourner la politique de sécurité du contenu de différents sites web.
L'outil a été présenté lors du HackIT 2018 à Kiev. La présentation est disponible ici (je ne sais pas pourquoi le format des diapositives est altéré :D) : https://www.slideshare.net/Hacken_Ecosystem/ebrahem-hegazy-bug-hunters-manual-for-bypassing-contentsecuritypolicy
L'idée principale derrière cet outil est de trouver le(s) endpoint(s) JSONP qui vous aideront à contourner la politique de sécurité du contenu de votre site cible de manière automatisée. JSONBee prend en entrée un nom d'URL (par exemple https://www.facebook.com), analyse la CSP (Content-Security-Policy) et suggère automatiquement la charge utile XSS qui contournerait la CSP. Il se concentre principalement sur les endpoints JSONP collectés lors de mes activités de chasse aux bugs, et peut être utilisé pour contourner la CSP.
JSONBee repose sur 3 méthodes pour rassembler les endpoints JSONP :
L'outil n'est pas encore totalement terminé car j'ajoute encore des validations et des fonctionnalités. Cependant, le dépôt sera hébergé ici afin que tout le monde puisse l'utiliser jusqu'à ce que l'outil soit prêt.
Le dépôt contient des charges utiles prêtes à l'emploi qui peuvent contourner la CSP pour Facebook.com, Google.com et bien d'autres.
Contourner la politique de sécurité du contenu de Facebook.com :
Facebook.com autorise *.google.com dans sa politique CSP (directive script-src), ainsi, la charge utile ci-dessous fonctionnerait à merveille pour exécuter du JavaScript sur Facebook.com :
"><script+src="https://cse.google.com/api/007627024705277327428/cse/r3vs7b0fcli/queries/js?callback=alert(1337)"></script>
Si vous tombez sur un site web qui fait confiance à l'un des domaines du fichier jsonp.txt dans sa directive script-src, alors choisissez une charge utile correspondant au domaine et amusez-vous :)
Vous êtes tous invités à contribuer en ajoutant des liens vers des sites utilisant des endpoints/callbacks JSONP pour rendre le dépôt plus grand et plus utile pour les chasseurs de bugs, les testeurs d'intrusion et les chercheurs en sécurité.