Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
JSONBee — Endpoints/payloads JSONP prontos para uso para ajudar a contornar a política de segurança de conteúdo (CSP) de diferentes sites. | Kitploit
Ferramentas/GitHubGitHub/zigoo0/jsonbee
Coleta de InformaçõesBypass de WAFSegurança WebTestes de PenetraçãoRastreador
GitHubzigoo0/jsonbee

JSONBee

Endpoints/payloads JSONP prontos para uso para ajudar a contornar a política de segurança de conteúdo (CSP) de diferentes sites.

Ver Repositório
765115há 2 anosRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

JSONBee

Um conjunto de endpoints JSONP prontos para uso para ajudar a contornar a política de segurança de conteúdo de diferentes sites.

A ferramenta foi apresentada durante o HackIT 2018 em Kiev. A apresentação pode ser encontrada aqui (não sei por que o formato dos slides está bagunçado :D): https://www.slideshare.net/Hacken_Ecosystem/ebrahem-hegazy-bug-hunters-manual-for-bypassing-contentsecuritypolicy

O que é JSONBee?

A ideia principal por trás desta ferramenta é encontrar o(s) endpoint(s) JSONP que o ajudarão a contornar a política de segurança de conteúdo para o seu site alvo de forma automatizada. O JSONBee recebe como entrada um nome de URL (por exemplo, https://www.facebook.com), analisa o CSP (Content-Security-Policy) e sugere automaticamente o payload XSS que contornaria o CSP. Ele se concentra principalmente em endpoints JSONP coletados durante minhas atividades de caça a bugs, e pode ser usado para contornar o CSP.

O JSONBee depende de 3 métodos para coletar os endpoints JSONP:

  • O repositório dentro deste projeto;
  • Google dorks;
  • Internet archive (archive.org).

A ferramenta ainda não está totalmente concluída, pois ainda estou adicionando algumas validações e recursos. No entanto, o repositório será hospedado aqui para que qualquer pessoa possa usá-lo até que a ferramenta esteja pronta.

O repositório contém payloads prontos para uso que podem contornar o CSP para Facebook.com, Google.com e mais.

Contornando a política de segurança de conteúdo do Facebook.com:

O Facebook.com permite *.google.com em sua política CSP (diretiva script-src), portanto, o payload abaixo funcionaria perfeitamente para executar JavaScript no Facebook.com: "><script+src="https://cse.google.com/api/007627024705277327428/cse/r3vs7b0fcli/queries/js?callback=alert(1337)"></script>

Se você encontrar um site que confia em algum dos domínios no arquivo jsonp.txt em sua diretiva script-src, escolha um payload que corresponda ao domínio e divirta-se :)

Como você pode ajudar?

Todos são bem-vindos para contribuir adicionando links para sites que usam endpoints/callbacks JSONP, para tornar o repositório maior e mais útil para caçadores de bugs, testadores de penetração e pesquisadores de segurança.

Baixar ferramenta