
XSS Fuzzer ist ein Tool, das XSS-Payloads basierend auf benutzerdefinierten Vektoren und Fuzzing-Listen generiert.
XSS Fuzzer ist eine einfache Anwendung, geschrieben in reinem HTML/JavaScript/CSS, die XSS-Payloads basierend auf benutzerdefinierten Vektoren generiert, indem mehrere Platzhalter verwendet werden, die durch Fuzzing-Listen ersetzt werden.
Sie bietet die Möglichkeit, die Payloads entweder als Klartext zu generieren oder sie in einem Iframe auszuführen. In Iframes ist es möglich, GET- oder POST-Anfragen aus dem Browser an beliebige URLs unter Verwendung der generierten Payloads zu senden.
XSS Fuzzer ist ein generisches Werkzeug, das für mehrere Zwecke nützlich sein kann, darunter:
Zum Fuzzing müssen Platzhalter erstellt werden, zum Beispiel:
<[TAG] [ATTR]=Something [EVENT]=[SAVE_PAYLOAD] />
Der [SAVE_PAYLOAD]-Platzhalter wird durch JavaScript-Code wie alert(unescape('[PAYLOAD]')); ersetzt. Dieser Code wird ausgelöst, wenn ein XSS-Payload erfolgreich ausgeführt wird.
Das Ergebnis für die genannten Fuzzing-Listen und Payloads ist das Folgende:
<svg src=Something onerror=alert(unescape('%3Csvg%20src%3DSomething%20onerror%3D%5BSAVE_PAYLOAD%5D%20/%3E')); />
<svg value=Something onerror=alert(unescape('%3Csvg%20value%3DSomething%20onerror%3D%5BSAVE_PAYLOAD%5D%20/%3E')); />
<svg src=Something onload=alert(unescape('%3Csvg%20src%3DSomething%20onload%3D%5BSAVE_PAYLOAD%5D%20/%3E')); />
<svg value=Something onload=alert(unescape('%3Csvg%20value%3DSomething%20onload%3D%5BSAVE_PAYLOAD%5D%20/%3E')); />
Wenn es in einem Browser wie Mozilla Firefox ausgeführt wird, werden die ausgeführten Payloads angezeigt:
<svg src=Something onload=[SAVE_PAYLOAD] />
<svg value=Something onload=[SAVE_PAYLOAD] />
Es ist möglich, eine für XSS anfällige Seite für verschiedene Tests zu verwenden, wie z. B. Umgehungen des Browser-XSS-Auditors. Die Seite kann einen GET- oder POST-Parameter namens payload empfangen und zeigt einfach deren unescaped Wert an.
Eine Live-Version ist unter https://xssfuzzer.com zu finden.
Die Anwendung befindet sich im Beta-Stadium, daher kann es Fehler geben. Wenn Sie einen Fehler melden oder einen Vorschlag machen möchten, können Sie das GitHub-Repository nutzen oder mir eine E-Mail an contact [a] xssfuzzer.com senden.