
CSPBypass.com — инструмент, предназначенный для помощи этичным хакерам в обходе строгих политик безопасности контента (CSP) и эксплуатации уязвимостей XSS (межсайтовый скриптинг) на сайтах, где инъекции блокируются CSP, разрешающими только определённые домены из белого списка.
Добро пожаловать на CSPBypass.com — инструмент, предназначенный для помощи этичным хакерам в обходе ограничительных политик безопасности контента (CSP) и эксплуатации уязвимостей XSS (межсайтового скриптинга) на сайтах, где инъекции блокируются CSP, которые разрешают только определённые домены из белого списка.
Посетите CSPBypass.com, чтобы найти существующие гаджеты обхода CSP, позволяющие добиться XSS, или поделиться собственными находками.
Соберите Docker-образ и запустите его локально, чтобы обслуживать статический интерфейс с включённым набором данных:
docker build -t cspbypass .
docker run --rm -p 8080:80 cspbypass
Откройте http://localhost:8080/ — и вы сможете запрашивать набор данных без внешних вызовов.
Современные веб-сайты часто используют политики безопасности контента (CSP) для защиты от XSS-атак, ограничивая источники исполняемых скриптов и другого контента. В таких случаях, даже если злоумышленник может внедрить HTML/JavaScript на сайт, CSP блокирует полезную нагрузку, разрешая загрузку только определённых доменов или ресурсов из белого списка.
Гаджет обхода CSP — это техника, которая позволяет злоумышленнику выполнять JavaScript, несмотря на ограничительную политику, используя лазейки в конфигурации политики. Чаще всего это JSONP-эндпоинты или JavaScript-библиотеки, размещённые на одном из доменов из белого списка.
Этот проект создан исключительно в этических целях. Инструмент и описанные здесь техники предназначены для того, чтобы помочь исследователям безопасности, этичным хакерам и пентестерам выявлять потенциальные ошибки конфигурации CSP, ответственно раскрывать уязвимости и повышать общую безопасность веба.
Примечание: Всегда убеждайтесь, что у вас есть разрешение на тестирование любого веб-сайта или системы, и соблюдайте все применимые законы и правила ответственного раскрытия уязвимостей.
Этот инструмент предназначен для защиты веб-приложений путём выявления слабых мест в их конфигурации CSP. Если вы обнаружили новую уязвимость, всегда следуйте практике ответственного раскрытия: сообщите о проблеме владельцу сайта или разработчику, прежде чем обнародовать её.
Мы приветствуем вклад сообщества! Если вы обнаружили новый гаджет обхода CSP, мы будем рады, если вы поделитесь им.
Вот как вы можете внести свой вклад:
www.example.com[TAB]<script src=https://www.example.com?cb=alert(1)></script>
alert(1)), пришлите PoC, который это отражает. Пожалуйста, старайтесь сохранять записи в data.tsv в алфавитном порядке. Это помогает выявлять дубликаты. Добавьте свой ник в credits.txt, если хотите получить упоминание на cspbypass.com.Ваш вклад поможет сделать веб безопаснее для всех, улучшая понимание CSP и того, как их можно усилить против техник обхода.
Этот файл содержит все домены, извлечённые из заголовков Content-Security-Policy во всём наборе данных Common Crawl. В частности, были собраны все директивы script-src с откатом к default-src, если script-src отсутствовал.
На сайте по адресу csp-domains.html отображаются только домены, встречающиеся в 10 или более CSP, для удобства чтения. Полный нефильтрованный список публикуется здесь для всех, кому он может быть полезен.
По любым вопросам обращайтесь к @renniepak.nl в Bluesky.