
CSPBypass.com, a tool designed to help ethical hackers bypass restrictive Content Security Policies (CSP) and exploit XSS (Cross-Site Scripting) vulnerabilities on sites where injections are blocked by CSPs that only allow certain whitelisted domains.
CSPBypass.com में आपका स्वागत है, यह एक ऐसा टूल है जिसे नैतिक हैकर्स को प्रतिबंधात्मक कंटेंट सिक्योरिटी पॉलिसी (CSP) को बायपास करने और उन साइटों पर XSS (क्रॉस-साइट स्क्रिप्टिंग) कमजोरियों का फायदा उठाने में मदद करने के लिए डिज़ाइन किया गया है, जहां इंजेक्शन को उन CSPs द्वारा ब्लॉक किया जाता है जो केवल कुछ व्हाइटलिस्टेड डोमेन को अनुमति देती हैं।
मौजूदा CSP बायपास गैजेट्स खोजने के लिए CSPBypass.com पर जाएँ, जिनकी मदद से आप XSS प्राप्त कर सकते हैं, या अपने स्वयं के निष्कर्षों का योगदान करें।
Docker इमेज बनाएं और बंडल किए गए डेटासेट के साथ स्टैटिक UI को सर्व करने के लिए इसे लोकल रूप से चलाएं:
docker build -t cspbypass .
docker run --rm -p 8080:80 cspbypass
http://localhost:8080/ पर ब्राउज़ करें और आप बिना किसी बाहरी कॉल के डेटासेट को क्वेरी कर सकते हैं।
आधुनिक वेबसाइटें अक्सर XSS हमलों से सुरक्षा के लिए Content Security Policies (CSP) का उपयोग करती हैं, जो निष्पादन योग्य स्क्रिप्ट और अन्य सामग्री के स्रोतों को प्रतिबंधित करती हैं। ऐसे मामलों में, भले ही कोई हमलावर किसी साइट में HTML/javascript इंजेक्ट कर सके, CSP पेलोड को ब्लॉक कर देती है, जिससे केवल कुछ व्हाइटलिस्टेड डोमेन या संसाधनों को लोड होने की अनुमति मिलती है।
CSP bypass gadget एक ऐसी तकनीक है जो हमलावर को प्रतिबंधात्मक नीति के बावजूद JavaScript निष्पादित करने की अनुमति देती है, जो पॉलिसी कॉन्फ़िगरेशन में खामियों का फायदा उठाती है। ये अक्सर JSONP एंडपॉइंट या Javascript लाइब्रेरी होती हैं जो किसी भी व्हाइटलिस्टेड डोमेन पर होस्ट की जाती हैं।
यह प्रोजेक्ट पूरी तरह से नैतिक उद्देश्यों के लिए है। यहां साझा किए गए टूल और तकनीकें सुरक्षा शोधकर्ताओं, नैतिक हैकर्स और पेनेट्रेशन टेस्टर्स को संभावित CSP गलत कॉन्फ़िगरेशन की पहचान करने, कमजोरियों का जिम्मेदारी से खुलासा करने और समग्र वेब सुरक्षा में सुधार करने में मदद करने के लिए हैं।
नोट: हमेशा सुनिश्चित करें कि आपके पास किसी भी वेबसाइट या सिस्टम का परीक्षण करने की अनुमति है और सभी लागू कानूनों और जिम्मेदार प्रकटीकरण प्रथाओं का पालन करें।
यह टूल उनकी CSP कॉन्फ़िगरेशन में कमजोरियों की पहचान करके वेब अनुप्रयोगों की सुरक्षा में मदद करने के लिए है। यदि आप कोई नई कमजोरी खोजते हैं, तो इसे सार्वजनिक करने से पहले साइट स्वामी या डेवलपर को रिपोर्ट करने के लिए हमेशा जिम्मेदार प्रकटीकरण प्रथाओं का पालन करें।
हम समुदाय से योगदान का स्वागत करते हैं! यदि आपने कोई नया CSP बायपास गैजेट खोजा है, तो हमें खुशी होगी यदि आप इसे साझा करें।
आप योगदान कैसे कर सकते हैं:
www.example.com[TAB]<script src=https://www.example.com?cb=alert(1)></script>
alert(1)), तो कृपया एक PoC सबमिट करें जो उसे दर्शाता है। कृपया data.tsv को वर्णमाला क्रम में रखने का प्रयास करें। इससे डुप्लिकेट का पता लगाने में मदद मिलती है। यदि आप cspbypass.com पर क्रेडिट पाना चाहते हैं तो अपना हैंडल credits.txt में जोड़ें।आपके योगदान से CSPs की समझ और उन्हें बायपास तकनीकों के खिलाफ कैसे मजबूत किया जा सकता है, इसमें सुधार करके वेब को सभी के लिए सुरक्षित बनाने में मदद मिलेगी।
इस फ़ाइल में संपूर्ण Common Crawl डेटासेट में Content-Security-Policy हेडर से निकाले गए प्रत्येक डोमेन शामिल हैं। विशेष रूप से, सभी script-src निर्देश एकत्र किए गए थे, और जहां कोई script-src मौजूद नहीं था वहां default-src पर वापस जाया गया था।
csp-domains.html पर वेबसाइट केवल उन डोमेन को प्रदर्शित करती है जो पठनीयता के लिए 10 या अधिक CSPs में दिखाई देते हैं। पूरी बिना फ़िल्टर की गई सूची यहां उन सभी के लिए प्रकाशित की गई है जिन्हें यह उपयोगी लगती है।
किसी भी पूछताछ के लिए, Bluesky पर @renniepak.nl से संपर्क करें।