Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
XSLeaker — Sucher für Cross-Site-Leaks (XS-Leaks) | Kitploit
Tools/GitHubGitHub/philesiv/xsleaker
Web-SchwachstellenscannerSchwachstellenanalyseWebsicherheitPenetrationstestsPrivatsphäre
GitHubphilesiv/xsleaker

XSLeaker

Sucher für Cross-Site-Leaks (XS-Leaks)

Repository anzeigen
836vor 3 JahrenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

XSLeaker

XSLeaker ist ein Tool, das dabei hilft, XS-Leaks auf Websites zu finden. Das Tool vergleicht Ressourcenwerte, für die eine Leak-Technik bekannt ist (z. B. Anzahl der iframes), zwischen verschiedenen Zuständen.

XSLeaker besteht aus zwei Komponenten: einer Chrome-Erweiterung, mit der die Ressourcenwerte in verschiedenen Zuständen erfasst werden, und einem node.js-Server, der zum Vergleich und zur Anzeige der Ergebnisse dient.

Die folgenden Ressourcenwerte werden auf Unterschiede geprüft:

  • URL
  • Anzahl der iframes
  • HTTP-Statuscode
  • Anzahl der Weiterleitungen
  • Anzahl der WebSocket-Verbindungen
  • IDs fokussierbarer Elemente
  • HTTP-Header
    • Content-Length
    • X-Frame-Options
    • X-Content-Type-Options
    • Content-Disposition
    • CORP (Cross-Origin-Resource-Policy)
    • CSP (Content-Security-Policy)
    • COOP (Cross-Origin-Opener-Policy)

Einrichtung

Angenommen, der Benutzer n verschiedene Zustände testen möchte, muss die folgende Einrichtung durchgeführt werden:

  1. Browser-Erweiterung erstellen
  2. Erstellen Sie n Chrome-Profile, eines für jeden Zustand. Da die Profile wiederverwendet werden können, muss der Benutzer nur dann neue Chrome-Profile erstellen, wenn mehr als n Zustände getestet werden sollen.
  3. Installieren Sie die XSLeaker-Chrome-Erweiterung für jedes Profil.

Diese Einrichtung muss nur einmal durchgeführt werden, außer wenn der Benutzer mehr als n Zustände testen möchte.

So verwenden Sie XSLeaker

  1. node.js-Server ausführen

  2. Öffnen Sie n Browserfenster mit verschiedenen Profilen.

  3. Aktivieren Sie die Browser-Erweiterung in jedem Fenster. Dies geschieht über die Schaltfläche „Activate“ im Popup.

  4. Optional: Wählen Sie einen Zustandsnamen (z. B. Admin-Konto). Dies wird empfohlen, da die Zustände in den Ergebnissen dadurch viel leichter zu identifizieren sind.

  5. Richten Sie die verschiedenen Zustände für die zu testende Website ein, einen für jedes Fenster (z. B. Anmeldung als verschiedene Benutzer).

  6. Wählen Sie ein Fenster aus und aktivieren Sie den Master Mode über den Schalter im Popup-Fenster. Die anderen Fenster folgen nun URL-Änderungen des Master-Fensters.

  7. Navigieren Sie im Master-Fenster zu der Website, die getestet werden soll. Jedes andere Fenster navigiert zur gleichen Seite.

  8. Starten Sie den Test mit einem Klick auf die Schaltfläche „Send Results“ im Popup des Master-Fensters.

  9. Navigieren Sie zur Web-Oberfläche (z. B. http://localhost:3000), die von Node.js bereitgestellt wird, um nach Unterschieden zu suchen.

Für den nächsten Test derselben Website muss der Benutzer lediglich mit dem Master-Fenster zur Ziel-URL navigieren und erneut die Schaltfläche „Send Results“ drücken.

Klicken Sie auf das Bild, um XSLeaker in Aktion zu sehen:

Video ansehen

XSLeaker-Webinterface

Die mit node.js gehostete Web-Oberfläche hat folgende Seiten:

  • Results: Zeigt die neuesten Testergebnisse

  • History: Zeigt alle Tests, die in der Vergangenheit durchgeführt wurden. Durch Klicken auf eine Zeile in der Tabelle werden die Ergebnisse des Tests angezeigt.

  • Automation: Die Seite „Automation“ ermöglicht dem Benutzer, eine Liste von URLs hochzuladen, die getestet werden sollen. Die Schaltfläche „Start Test“ navigiert jedes verbundene Browserfenster nacheinander zu einer URL und führt den Test aus. Die Ergebnisse können im Verlauf eingesehen werden.

    Hinweis: Sie müssen zuerst die Zustände einrichten, die Sie in den verschiedenen Fenstern testen möchten.

    Derzeit gibt es einen Bug, dass die in der Datenbank gespeicherten Unterschiede nicht immer korrekt sind. Überprüfen Sie die Unterschiede, indem Sie sich die Testergebnisse nach dem automatisierten Test ansehen.

  • Test: Ein Teststand, mit dem geprüft werden kann, ob XSLeaker ordnungsgemäß funktioniert. Auf http://localhost:3000/tests kann ein Zustand ausgewählt werden. Anschließend können zustandsabhängige Eigenschaften festgelegt werden. Sobald mehrere Browserfenster mit verschiedenen Zuständen geöffnet sind, navigieren Sie mit dem Master-Fenster zur Testseite (http://localhost:3000/tests/testsite) und führen Sie den Test aus.

Architektur

Architektur

Das Bild zeigt die Architektur von XSLeaker. Die verschiedenen Browserfenster mit unterschiedlichen Zuständen verbinden sich über WebSockets mit der node.js-Anwendung. Der Server stellt eine Web-Oberfläche bereit, auf der der Benutzer die Testergebnisse einsehen kann (siehe XSLeaker-Webinterface). Der Server speichert die Testergebnisse in einer SQLite-Datenbank.

Tool herunterladen