
CSPBypass.com, a tool designed to help ethical hackers bypass restrictive Content Security Policies (CSP) and exploit XSS (Cross-Site Scripting) vulnerabilities on sites where injections are blocked by CSPs that only allow certain whitelisted domains.
CSPBypass.com へようこそ。このツールは、許可された特定のドメインのみを許可するCSPによってインジェクションがブロックされているサイトで、制限的なコンテンツセキュリティポリシー(CSP)をバイパスし、XSS(クロスサイトスクリプティング)脆弱性を悪用するための倫理的ハッカーを支援するために設計されています。
CSPBypass.com にアクセスして、XSSを可能にする既存のCSPバイパスガジェットを検索したり、独自の発見を貢献したりしてください。
静的UIを同梱のデータセットとともに提供するために、Dockerイメージをビルドしてローカルで実行します:
docker build -t cspbypass .
docker run --rm -p 8080:80 cspbypass
http://localhost:8080/ にアクセスすると、外部呼び出しなしでデータセットを照会できます。
現代のWebサイトでは、実行可能なスクリプトやその他のコンテンツのソースを制限することでXSS攻撃から保護するために、コンテンツセキュリティポリシー(CSP) をしばしば使用します。そのような場合、攻撃者がサイトにHTML/JavaScriptを注入できたとしても、CSPがペイロードをブロックし、許可された特定のドメインまたはリソースのみを読み込むことを許可します。
CSPバイパスガジェット は、制限的なポリシーにもかかわらず攻撃者がJavaScriptを実行できるようにする手法であり、ポリシー設定の抜け穴を悪用します。これらは多くの場合、許可されたドメインのいずれかでホストされているJSONPエンドポイントまたはJavaScriptライブラリです。
このプロジェクトは純粋に倫理的な目的のためのものです。ここで共有されるツールと技術は、セキュリティ研究者、倫理的ハッカー、ペネトレーションテスターが潜在的なCSP設定ミスを特定し、脆弱性を責任を持って開示し、Webセキュリティ全体を向上させることを支援することを目的としています。
注記: 必ず、任意のWebサイトまたはシステムをテストする許可があることを確認し、該当するすべての法律と責任ある開示慣行に従ってください。
このツールは、CSP設定の弱点を特定することでWebアプリケーションの保護を支援することを目的としています。新しい脆弱性を発見した場合は、公開する前に、常に責任ある開示慣行に従ってサイト所有者または開発者に問題を報告してください。
コミュニティからの貢献を歓迎します! 新しいCSPバイパスガジェットを発見した場合は、ぜひ共有してください。
貢献方法は次のとおりです:
www.example.com[TAB]<script src=https://www.example.com?cb=alert(1)></script>
alert(1) など)は、それを反映したPoCを提出してください。data.tsvをアルファベット順に保つようにしてください。重複を見つけるのに役立ちます。cspbypass.comでクレジットを希望する場合は、credits.txtにハンドルを追加してください。あなたの貢献は、CSPと、バイパス技術に対してどのように強化できるかについての理解を深めることで、皆にとってより安全なWebの実現に役立ちます。
このファイルには、完全なCommon Crawlデータセット全体にわたるContent-Security-Policyヘッダーから抽出されたすべてのドメインが含まれています。具体的には、すべてのscript-srcディレクティブが収集され、script-srcが存在しない場合はdefault-srcにフォールバックされました。
csp-domains.html のWebサイトでは、読みやすさのため、10以上のCSPに出現するドメインのみを表示します。完全なフィルタリングなしのリストは、有用だと感じる人のためにここに公開されています。
お問い合わせは、Blueskyの@renniepak.nl までご連絡ください。