Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CSPTPlayground — CSPTPlayground is an open-source playground to find and exploit Client-Side Path Traversal (CSPT). | Kitploit
Strumenti/GitHubGitHub/doyensec/csptplayground
Web Application ExploitationWeb SecurityPenetration TestingLearning & EducationLabs & Practice
GitHubdoyensec/csptplayground

CSPTPlayground

CSPTPlayground is an open-source playground to find and exploit Client-Side Path Traversal (CSPT).

Vedi Repository
164171 anno faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
Sito web

Client-Site Path Traversal Playground

Doyensec Research Island

🚀 Introduzione

Benvenuto nel CSPT Playground, un'app che offre l'opportunità di imparare, trovare e sfruttare il Client-Side Path Traversal (CSPT).

Il Client-Side Path Traversal (CSPT) è una vulnerabilità che consente a un attaccante di manipolare i percorsi dei file utilizzati da un'applicazione lato client. Questo può portare a diverse vulnerabilità: tra cui Cross-Site Scripting, perdite di dati sensibili e Cross-Site Request Forgery e molte altre.

Questa app è un playground progettato specificamente per dimostrare e sfruttare le vulnerabilità di Client-Side Path Traversal. Fornisce una piattaforma per sperimentare con molteplici exploit, come CSPT2CSRF (Client-Side Path Traversal to Cross-Site Request Forgery) e CSPT2XSS (Client-Side Path Traversal to Cross-Site Scripting).

All'interno di questa app sono stati implementati vari gadget e sink per mostrare i potenziali rischi e le conseguenze del CSPT. Altre sorgenti, come lo store CSPT, o altri impatti non sono ancora stati coperti, come la prototype pollution, il DOM clobbering, ecc...

Se sei ancora alle prime armi con il CSPT, assicurati di leggere il nostro post sul blog e il whitepaper.

Spero che ti piaccia, buon exploit!

🔎 Come usarlo

Il backend, il frontend e il database sono impacchettati con docker. Se hai docker installato, puoi eseguirlo con:

root@kitploit:~
docker compose up

L'applicazione React è accessibile all'indirizzo http://localhost:3000 e l'API Express all'indirizzo http://localhost:8000

Puoi cambiare host e porta del backend con gli argomenti docker REACT_APP_BACKEND_HOST e REACT_APP_BACKEND_PORT.

root@kitploit:~
docker-compose build --build-arg REACT_APP_BACKEND_HOST=<hostname>
docker compose up

📜 Sviluppo

Puoi eseguire i servizi senza docker. Lo sviluppo è stato effettuato con node v20.9.0.

root@kitploit:~
docker run --name mongodb -d -p 27017:27017 mongodb/mongodb-community-server
cd ./backend/app/ && npm install && npm start
cd ./frontend/app/ && npm install && npm start

🤝 Contribuire

CSPT Playground prospera grazie ai contributi della community. Che tu sia uno sviluppatore, un ricercatore, un designer o un bug hunter, la tua competenza è inestimabile per noi. Accogliamo con favore segnalazioni di bug, feedback e pull request. La tua partecipazione ci aiuta a continuare a migliorare l'applicazione, rendendola uno strumento più solido per la community.

Le interazioni si svolgono al meglio tramite il tracker delle issue di GitHub, ma puoi anche contattarci sui social media (@Doyensec). Non vediamo l'ora di avere tue notizie!

👥 Contributori

Un ringraziamento speciale ai nostri contributori. La vostra dedizione e il vostro impegno sono stati fondamentali per rendere questa estensione ciò che è oggi.

Attuali:

  • Maintainer: Maxence Schmitt @maxenceschmitt (Twitter)

Questo progetto è stato realizzato con il supporto di Doyensec.

Doyensec Research

Scarica lo strumento