Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
Strumenti/GitHubGitHub/zigoo0/jsonbee
Raccolta InformazioniBypass WAFSicurezza WebPenetration TestingCrawler
GitHubzigoo0/jsonbee

JSONBee

Endpoint/payload JSONP pronti all'uso per aiutare a bypassare la content security policy (CSP) di diversi siti web.

Vedi Repository
7651152 anni faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

JSONBee

Endpoint JSONP pronti all'uso per aiutare a bypassare la content security policy di diversi siti web.

Lo strumento è stato presentato durante HackIT 2018 a Kiev. La presentazione può essere trovata qui (non sono sicuro del perché il formato delle slide sia incasinato :D): https://www.slideshare.net/Hacken_Ecosystem/ebrahem-hegazy-bug-hunters-manual-for-bypassing-contentsecuritypolicy

Cos'è JSONBee?

L'idea principale alla base di questo strumento è trovare endpoint JSONP che ti aiutino a bypassare la content security policy del tuo sito target in modo automatizzato. JSONBee prende in input un nome di URL (es. https://www.facebook.com), analizza il CSP (Content-Security-Policy) e suggerisce automaticamente il payload XSS che bypassa il CSP. Si concentra principalmente sugli endpoint JSONP raccolti durante le mie attività di bug bounty hunting e può essere utilizzato per bypassare il CSP.

JSONBee si basa su 3 metodi per raccogliere gli endpoint JSONP:

  • Il repository all'interno di questo progetto;
  • Google dorks;
  • Internet archive (archive.org).

Lo strumento non è ancora completamente completato dato che sto ancora aggiungendo alcune validazioni e funzionalità. Tuttavia, il repository sarà ospitato qui in modo che chiunque possa usarlo finché lo strumento non sarà pronto.

Il repo contiene payload pronti all'uso che possono bypassare il CSP per Facebook.com, Google.com e altri.

Bypassare la Content-Security Policy di Facebook.com:

Facebook.com consente *.google.com nella sua policy CSP (direttiva script-src), quindi il payload seguente funzionerebbe perfettamente per eseguire JavaScript su Facebook.com: "><script+src="https://cse.google.com/api/007627024705277327428/cse/r3vs7b0fcli/queries/js?callback=alert(1337)"></script>

Se ti imbatti in un sito web che fida di uno qualsiasi dei domini nel file jsonp.txt nella sua direttiva script-src, prendi un payload che corrisponde al dominio e divertiti :)

Come puoi aiutare?

Siete tutti invitati a contribuire aggiungendo link a siti che utilizzano endpoint/callback JSONP per rendere il repo più grande e più utile per cacciatori di bug, pentester e ricercatori di sicurezza.

Scarica lo strumento