Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
XSSFuzzer — XSS Fuzzer ist ein Tool, das XSS-Payloads basierend auf benutzerdefinierten Vektoren und Fuzzing-Listen generiert. | Kitploit
Tools/GitHubGitHub/nytrorst/xssfuzzer
Payload-GenerierungWAF-UmgehungWebsicherheitFuzzing
GitHubnytrorst/xssfuzzer

XSSFuzzer

XSS Fuzzer ist ein Tool, das XSS-Payloads basierend auf benutzerdefinierten Vektoren und Fuzzing-Listen generiert.

Repository anzeigen
13821vor 7 JahrenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

XSS Fuzzer

XSS Fuzzer ist eine einfache Anwendung, geschrieben in reinem HTML/JavaScript/CSS, die XSS-Payloads basierend auf benutzerdefinierten Vektoren generiert, indem mehrere Platzhalter verwendet werden, die durch Fuzzing-Listen ersetzt werden.

Sie bietet die Möglichkeit, die Payloads entweder als Klartext zu generieren oder sie in einem Iframe auszuführen. In Iframes ist es möglich, GET- oder POST-Anfragen aus dem Browser an beliebige URLs unter Verwendung der generierten Payloads zu senden.

Warum?

XSS Fuzzer ist ein generisches Werkzeug, das für mehrere Zwecke nützlich sein kann, darunter:

  • Auffinden neuer XSS-Vektoren für jeden Browser
  • Testen von XSS-Payloads auf GET- und POST-Parametern
  • Umgehen von XSS-Auditoren im Browser
  • Umgehen von Web Application Firewalls
  • Ausnutzen von HTML-Whitelist-Funktionen

Beispiel

Zum Fuzzing müssen Platzhalter erstellt werden, zum Beispiel:

  • Der [TAG]-Platzhalter mit Fuzzing-Liste: img svg.
  • Der [EVENT]-Platzhalter mit Fuzzing-Liste: onerror onload.
  • Der [ATTR]-Platzhalter mit Fuzzing-Liste: src value.
  • Die Payloads verwenden die genannten Platzhalter, wie zum Beispiel:
root@kitploit:~
<[TAG] [ATTR]=Something [EVENT]=[SAVE_PAYLOAD] />

Der [SAVE_PAYLOAD]-Platzhalter wird durch JavaScript-Code wie alert(unescape('[PAYLOAD]')); ersetzt. Dieser Code wird ausgelöst, wenn ein XSS-Payload erfolgreich ausgeführt wird.

Das Ergebnis für die genannten Fuzzing-Listen und Payloads ist das Folgende:

root@kitploit:~




<svg src=Something onerror=alert(unescape('%3Csvg%20src%3DSomething%20onerror%3D%5BSAVE_PAYLOAD%5D%20/%3E')); />
<svg value=Something onerror=alert(unescape('%3Csvg%20value%3DSomething%20onerror%3D%5BSAVE_PAYLOAD%5D%20/%3E')); />
<svg src=Something onload=alert(unescape('%3Csvg%20src%3DSomething%20onload%3D%5BSAVE_PAYLOAD%5D%20/%3E')); />
<svg value=Something onload=alert(unescape('%3Csvg%20value%3DSomething%20onload%3D%5BSAVE_PAYLOAD%5D%20/%3E')); />

Wenn es in einem Browser wie Mozilla Firefox ausgeführt wird, werden die ausgeführten Payloads angezeigt:

root@kitploit:~
<svg src=Something onload=[SAVE_PAYLOAD] />
<svg value=Something onload=[SAVE_PAYLOAD] />

Senden von Anfragen

Es ist möglich, eine für XSS anfällige Seite für verschiedene Tests zu verwenden, wie z. B. Umgehungen des Browser-XSS-Auditors. Die Seite kann einen GET- oder POST-Parameter namens payload empfangen und zeigt einfach deren unescaped Wert an.

Webseite

Eine Live-Version ist unter https://xssfuzzer.com zu finden.

Kontakt

Die Anwendung befindet sich im Beta-Stadium, daher kann es Fehler geben. Wenn Sie einen Fehler melden oder einen Vorschlag machen möchten, können Sie das GitHub-Repository nutzen oder mir eine E-Mail an contact [a] xssfuzzer.com senden.

Tool herunterladen