Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
JSONBee — Готовые к использованию JSONP-конечные точки/полезные нагрузки для обхода политики безопасности контента (CSP) различных веб-сайтов. | Kitploit
Инструменты/GitHubGitHub/zigoo0/jsonbee
Сбор информацииОбход WAFВеб-безопасностьТестирование на ПроникновениеКраулер
GitHubzigoo0/jsonbee

JSONBee

Готовые к использованию JSONP-конечные точки/полезные нагрузки для обхода политики безопасности контента (CSP) различных веб-сайтов.

Репозиторий
7651152 лет назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

JSONBee

Готовые к использованию JSONP-эндпоинты для обхода политики безопасности контента (CSP) различных веб-сайтов.

Инструмент был представлен на HackIT 2018 в Киеве. Презентацию можно найти здесь (не уверен, почему формат слайдов испорчен :D): https://www.slideshare.net/Hacken_Ecosystem/ebrahem-hegazy-bug-hunters-manual-for-bypassing-contentsecuritypolicy

Что такое JSONBee?

Основная идея этого инструмента — автоматически находить JSONP-эндпоинты, которые помогут обойти политику безопасности контента для вашего целевого веб-сайта. JSONBee принимает на вход имя URL (например, https://www.facebook.com), анализирует CSP (Content-Security-Policy) и автоматически предлагает XSS-пейлоад, который обойдет CSP. В основном он сосредоточен на JSONP-эндпоинтах, собранных в ходе моей охоты за баг-баунти, и может использоваться для обхода CSP.

JSONBee полагается на 3 метода для сбора JSONP-эндпоинтов:

  • Репозиторий внутри этого проекта;
  • Google dorks;
  • Internet Archive (archive.org).

Инструмент ещё не полностью завершён, так как я всё ещё добавляю некоторые проверки и функции. Однако репозиторий будет размещён здесь, чтобы любой мог им пользоваться, пока инструмент не будет готов.

Репозиторий содержит готовые к использованию пейлоады, которые могут обойти CSP для Facebook.com, Google.com и других сайтов.

Обход Content-Security Policy Facebook.com:

Facebook.com разрешает *.google.com в своей политике CSP (директива script-src), поэтому следующий пейлоад отлично сработает для выполнения JavaScript на Facebook.com: "><script+src="https://cse.google.com/api/007627024705277327428/cse/r3vs7b0fcli/queries/js?callback=alert(1337)"></script>

Если вы столкнулись с веб-сайтом, который доверяет любому из доменов из файла jsonp.txt в своей директиве script-src, то выберите пейлоад, соответствующий этому домену, и получайте удовольствие :)

Как вы можете помочь?

Все желающие могут внести свой вклад, добавляя ссылки на сайты, использующие JSONP-эндпоинты/обратные вызовы, чтобы сделать репозиторий больше и полезнее для охотников за багами, пентестеров и исследователей безопасности.

Скачать инструмент