
منصة تدريب تفاعلية ذاتية الاستضافة على XSS تحتوي على 33 تحدياً متزايد الصعوبة
💸 إذا كان هذا المشروع يساعدك، فكر في دعمه بتبرع بقيمة 10 دولارات للحفاظ على نموه. الرابط: https://rzp.io/rzp/zgkC6h5B
منصة تدريب XSS تفاعلية مستضافة ذاتيًا تضم 33 تحديًا متزايد الصعوبة — مصممة للمخترقين، ومختبري الاختراق، والمطورين الذين يرغبون في إتقان البرمجة النصية عبر المواقع من الأساسيات إلى الاستغلال الواقعي.
⚡ مبنية للمهاجمين
⚡ مصممة للتعلم
⚡ مهندسة للبساطة
33 تحديًا تدريجيًا في XSS من الانعكاس الأساسي إلى الاستغلال الواقعي المتقدم.
| # | الاسم | الوصف |
|---|
| 1 | مرحبًا، XSS المنعكس | لا مرشحات، لا ترميز. يتم عكس إدخالك مباشرة في الصفحة. |
| 2 | سجل الزوار XSS المخزن | يتم تخزين إدخالك وعرضه لجميع الزوار. XSS مستمر كلاسيكي. |
| # | الاسم | الوصف |
|---|---|---|
| 3 | حظر علامة السكريبت | يقوم الخادم بإزالة علامات <script>. ابحث عن طريقة أخرى لتنفيذ جافا سكريبت. |
| 4 | حقن السمة | يقع إدخالك داخل سمة HTML. اخرج وقم بتنفيذ الكود. |
| 5 | سياق جافا سكريبت | يتم وضع إدخالك داخل متغير نصي في جافا سكريبت. اهرب واحقن. |
| 28 | حقن Markdown | يقوم محول Markdown ساذج بتحويل منشورك إلى HTML. اجعله ينفذ جافا سكريبت. |
| 32 | حقن اسم الملف | قم بتحميل ملف. يتم عكس اسم الملف في الواجهة دون تعقيم. |
| # | الاسم | الوصف |
|---|---|---|
| 6 | قائمة حظر معالجات الأحداث | يتم حظر معالجات الأحداث الشائعة. ابحث عن واحد غامض فاته المرشح. |
| 7 | مرشح الحالة والكلمات المفتاحية | مرشح عدواني بتمريرة واحدة. استخدم كلمات مفتاحية متداخلة لإعادة بنائها بعد الإزالة. |
| 8 | XSS قائم على DOM | الثغرة موجودة بالكامل في جافا سكريبت من جانب العميل تقرأ من URL. |
| 25 | إعادة توجيه مفتوحة → XSS | اربط إعادة توجيه مفتوحة مع علامة تحديث تعريفي لتحقيق XSS. |
| 27 | XSS DOM للتخزين المحلي | يتم عرض البيانات المخزنة في localStorage عند إعادة التحميل دون تعقيم. |
| # | الاسم | الوصف |
|---|---|---|
| 9 | حقن href مع مرشحات | يتم إدخال الإدخال في href رابط مع تطبيق مرشحات متعددة. |
| 10 | تجاوز CSP عبر JSONP | تجاوز سياسة أمان المحتوى باستخدام نقطة نهاية JSONP من نفس المصدر. |
| 11 | تجاوز الترميز المزدوج | استغلال سلوك فك الترميز المزدوج بين WAF والتطبيق. |
| 12 | حقن القالب من جانب العميل | محرك القالب يقيم {{expressions}} باستخدام eval. |
| 13 | XSS postMessage | استغلال المراسلة غير الآمنة عبر النوافذ دون التحقق من الأصل. |
| 14 | XSS تحميل SVG | قم بتحميل ملفات SVG وتنفيذ الحمولات باستخدام ميزات SVG الخاصة. |
| 15 | XSS الطفرة | تجاوز التعقيم باستخدام سلوك طفرة DOM في المتصفح. |
| 16 | مرشح الكلمات المفتاحية المتكرر | يتكرر المرشح بشكل متكرر — استخدم سياقات تنفيذ بديلة. |
| 17 | متعدد اللغات | يجب أن تعمل الحمولة عبر سياقات HTML والسمات وجافا سكريبت. |
| 18 | استبدال DOM | استبدال المتغيرات العامة باستخدام عناصر HTML مصممة. |
| 19 | تلويث النموذج الأولي → XSS | تلويث سلسلة النماذج الأولية لتحقيق XSS دون حقن HTML مباشر. |
| 20 | حقن علامة الأساس | حقن <base> للتلاعب بتحميل الموارد وتجاوز CSP. |
| 21 | حقن الوسوم المتدلية | استخراج البيانات الحساسة باستخدام حقن HTML فقط (بدون JS). |
| 22 | حقن JSON في كتلة السكريبت | اهرب من سياق JSON داخل كتلة سكريبت غير مرشحة. |
| 23 | تجاوز مخطط URL | تجاوز المرشحات التي تحظر javascript: باستخدام حيل الترميز. |
| 24 | استخراج حقن CSS | استخدم CSS لاستخراج البيانات الحساسة دون جافا سكريبت. |
| 26 | CRLF → تقسيم الاستجابة | حقن رؤوس لتقسيم استجابة HTTP وحقن HTML. |
| 29 | الهروب من صندوق الحماية iframe | اهرب من تكوينات صندوق الحماية غير الآمنة. |
| 30 | الهروب من صندوق حماية AngularJS | استغلال تقنيات تجاوز صندوق حماية تعبيرات AngularJS. |
| 31 | حقن فتحة مكون الويب | الحق في Shadow DOM عبر العرض القائم على الفتحات. |
git clone https://github.com/The-Cyber-Ledger/TCL-xss-labs.git
cd TCL-xss-labs
npm install
npm start
افتح: http://localhost:3000
شغّل جميع المختبرات الـ33 فورًا بأمر واحد:
docker pull shadowpacket/tcl-xss-labs
docker run -p 3000:3000 shadowpacket/tcl-xss-labs
افتح: http://localhost:3000
Trigger alert() أو القيام باستغلال واقعي (استخراج البيانات، السيطرة على المسؤول، إلخ.)هذا المشروع هو بيئة تدريب معرضة عمداً. استخدم فقط في بيئات محلية أو خاضعة للرقابة. لا تستهدف أنظمة دون إذن. لأغراض تعليمية فقط
معظم الناس يتعلمون XSS من خلال حل المختبرات. يساعدك هذا المشروع على فهم الاستغلال مثل المهاجم الحقيقي.
| 33 | XSS أعمى (خارج النطاق) | تشغيل تنفيذ الحمولة في لوحة إدارة غير مرئية. |