
CSPTPlayground is an open-source playground to find and exploit Client-Side Path Traversal (CSPT).
CSPT 플레이그라운드에 오신 것을 환영합니다. 이 앱은 클라이언트측 경로 탐색(CSPT)을 배우고, 발견하고, 악용할 수 있는 기회를 제공합니다.
클라이언트측 경로 탐색(CSPT)은 공격자가 클라이언트측 애플리케이션에서 사용하는 파일 경로를 조작할 수 있게 하는 취약점입니다. 이는 사이트 간 스크립팅(Cross-Site Scripting), 민감한 데이터 유출, 사이트 간 요청 위조(Cross-Site Request Forgery) 등 다양한 취약점으로 이어질 수 있습니다.
이 앱은 클라이언트측 경로 탐색 취약점을 시연하고 악용하도록 특별히 설계된 플레이그라운드입니다. CSPT2CSRF(클라이언트측 경로 탐색을 통한 사이트 간 요청 위조) 및 CSPT2XSS(클라이언트측 경로 탐색을 통한 사이트 간 스크립팅)와 같은 여러 익스플로잇을 실험할 수 있는 플랫폼을 제공합니다.
이 앱에는 CSPT의 잠재적 위험과 결과를 보여주기 위해 다양한 가젯과 싱크가 구현되어 있습니다. store CSPT와 같은 다른 소스나 프로토타입 오염, DOM 클로버링 등과 같은 다른 영향은 아직 다루지 않았습니다.
CSPT가 아직 낯설다면 저희 블로그 게시물과 백서를 꼭 읽어보세요.
마음에 드시길 바랍니다. 즐거운 익스플로잇 되세요!
백엔드, 프론트엔드, 데이터베이스를 docker로 패키징했습니다. docker가 설치되어 있다면 다음 명령으로 실행할 수 있습니다:
docker compose up
React 애플리케이션은 http://localhost:3000에서, Express API는 http://localhost:8000에서 접근할 수 있습니다.
REACT_APP_BACKEND_HOST 및 REACT_APP_BACKEND_PORT docker 인자를 사용해 백엔드 호스트와 포트를 변경할 수 있습니다.
docker-compose build --build-arg REACT_APP_BACKEND_HOST=<hostname>
docker compose up
docker 없이도 서비스를 실행할 수 있습니다. 개발은 node v20.9.0으로 이루어졌습니다.
docker run --name mongodb -d -p 27017:27017 mongodb/mongodb-community-server
cd ./backend/app/ && npm install && npm start
cd ./frontend/app/ && npm install && npm start
CSPT 플레이그라운드는 커뮤니티의 기여로 성장합니다. 개발자, 연구자, 디자이너, 버그 헌터를 막론하고 여러분의 전문성은 우리에게 매우 소중합니다. 버그 리포트, 피드백, 풀 리퀘스트를 환영합니다. 여러분의 참여는 애플리케이션을 지속적으로 개선하고 커뮤니티를 위한 더 강력한 도구로 만드는 데 도움이 됩니다.
소통은 GitHub 이슈 트래커를 통해 이루어지는 것이 가장 좋지만, 소셜 미디어(@Doyensec)로도 연락할 수 있습니다. 여러분의 연락을 기다리겠습니다!
기여자 여러분께 특별히 감사드립니다. 여러분의 헌신과 공헌 덕분에 이 확장 기능이 오늘날의 모습을 갖추게 되었습니다.
현재:
이 프로젝트는 Doyensec의 지원으로 만들어졌습니다.