Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
TCL-xss-Labs — Eine interaktive, selbst gehostete XSS-Trainingsplattform mit 33 zunehmend schwierigeren Herausforderungen | Kitploit
Tools/GitHubGitHub/the-cyber-ledger/tcl-xss-labs
SchwachstellenanalyseWebanwendungs-ExploitationWebsicherheitCTFPenetrationstestsLernen & BildungLernpfade & KurseLabs & Praxis
GitHubthe-cyber-ledger/tcl-xss-labs

TCL-xss-Labs

Eine interaktive, selbst gehostete XSS-Trainingsplattform mit 33 zunehmend schwierigeren Herausforderungen

Repository anzeigen
1vor 4 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

XSS Lab — The Cyber Ledger

💸 Falls dieses Projekt dir hilft, erwäge eine Spende von 10 $, um sein Wachstum zu unterstützen. Link: https://rzp.io/rzp/zgkC6h5B

Eine interaktive, selbst gehostete XSS-Trainingsplattform mit 33 zunehmend schwierigeren Herausforderungen – entwickelt für Hacker, Pentester und Entwickler, die Cross-Site-Scripting von den Grundlagen bis zur realen Ausnutzung meistern möchten.

⚡ Für Angreifer entwickelt
⚡ Fürs Lernen konzipiert
⚡ Auf Einfachheit ausgelegt

  • Ein einzelner Node.js-Server
  • Keine Datenbank erforderlich
  • Kein Build-Schritt
  • Vollständig dockerisiert für Bereitstellung mit einem Befehl

Herausforderungen

33 progressive XSS-Herausforderungen von einfacher Reflexion bis hin zu fortgeschrittener realer Ausnutzung.


🟢 Einfach

#NameBeschreibung
1Hello, Reflected XSSKeine Filter, keine Kodierung. Deine Eingabe wird direkt in die Seite reflektiert.
2Stored XSS GuestbookDeine Eingabe wird gespeichert und für alle Besucher angezeigt. Klassisches persistentes XSS.

🟡 Mittel


🔴 Schwer


⚫ Experte


Erste Schritte (Lokal)

root@kitploit:~
git clone https://github.com/The-Cyber-Ledger/TCL-xss-labs.git
cd TCL-xss-labs
npm install
npm start

Öffne: http://localhost:3000

Mit Docker ausführen (Empfohlen)

Führe alle 33 Labs sofort mit einem Befehl aus:

root@kitploit:~
docker pull shadowpacket/tcl-xss-labs
docker run -p 3000:3000 shadowpacket/tcl-xss-labs

Öffne: http://localhost:3000

Funktionen

  • Dashboard mit Fortschrittsverfolgung über alle 33 Level
  • Hinweise für jedes Level (base64-kodiert, um Spoiler zu vermeiden)
  • Detaillierte Lösungen, die nach dem Lösen jeder Herausforderung freigeschaltet werden
  • Spickzettel mit Payloads, Kontexten und Verteidigungsmaßnahmen
  • Lokaler Fortschritt wird in solutions.json gespeichert
  • Zurücksetzsystem, um jederzeit neu zu starten
  • Dockerisiert für problemlose Bereitstellung

So funktioniert's

Jedes Level simuliert eine verwundbare Webanwendung mit fehlerhaften Verteidigungen. Dein Ziel: alert() auslösen oder realistische Ausnutzung durchführen (Datenextraktion, Admin-Übernahme usw.).

Lernpfad

  • Level 1–10 → Grundlagen (reflektiert, gespeichert, DOM XSS)
  • Level 11–20 → Filter, CSP, Kodierungsumgehung
  • Level 21–30 → Fortgeschrittene Exploitation-Techniken
  • Level 31–33 → Simulation realer Angriffe

Anforderungen

  • Node.js 18+ (für lokale Einrichtung)
  • Moderner Browser (Chrome empfohlen)
  • Docker (optional, aber empfohlen)

Haftungsausschluss

Dieses Projekt ist eine absichtlich verwundbare Trainingsumgebung. Verwende es nur in lokalen oder kontrollierten Umgebungen Greife KEINE Systeme ohne Autorisierung an Nur zu Bildungszwecken

Schlussbemerkung

Die meisten Menschen lernen XSS durch das Lösen von Labs. Dieses Projekt hilft dir, Exploitation wie ein echter Angreifer zu verstehen.

Tool herunterladen
#NameBeschreibung
3Script Tag BlockedDer Server entfernt <script>-Tags. Finde einen anderen Weg, um JavaScript auszuführen.
4Attribute InjectionDeine Eingabe landet innerhalb eines HTML-Attributs. Brich aus und führe Code aus.
5JavaScript ContextDeine Eingabe wird innerhalb einer JavaScript-String-Variable platziert. Entkomme und injiziere.
28Markdown InjectionEin naiver Markdown-Renderer wandelt deinen Beitrag in HTML um. Bring ihn dazu, JavaScript auszuführen.
32Filename InjectionLade eine Datei hoch. Der Dateiname wird ohne Bereinigung in der Benutzeroberfläche angezeigt.
#NameBeschreibung
6Event Handler BlocklistGängige Event-Handler werden blockiert. Finde einen obskuren, den der Filter übersehen hat.
7Case & Keyword FilterAggressiver Ein-Durchlauf-Filter. Verwende verschachtelte Schlüsselwörter, um sie nach dem Entfernen wiederherzustellen.
8DOM-Based XSSDie Schwachstelle existiert vollständig im clientseitigen JavaScript, das aus der URL liest.
25Open Redirect → XSSVerkette eine offene Weiterleitung mit einem Meta-Refresh-Tag, um XSS zu erreichen.
27localStorage DOM XSSDaten, die in localStorage gespeichert sind, werden beim Neuladen ohne Bereinigung dargestellt.
#NameBeschreibung
9href Injection with FiltersEingabe gelangt in einen Anker-href mit mehreren angewendeten Filtern.
10CSP Bypass via JSONPUmgehe die Content Security Policy mit einem same-origin JSONP-Endpunkt.
11Double Encoding BypassNutze das doppelte Dekodierungsverhalten zwischen WAF und Anwendung aus.
12Client-Side Template InjectionTemplate-Engine wertet {{expressions}} mit eval aus.
13postMessage XSSNutze unsichere Cross-Window-Messaging ohne Herkunftsvalidierung aus.
14SVG Upload XSSLade SVG-Dateien hoch und führe Payloads mit SVG-spezifischen Funktionen aus.
15Mutation XSSUmgehe die Bereinigung durch das Browser-DOM-Mutationsverhalten.
16Recursive Keyword FilterFilter schleift rekursiv – verwende alternative Ausführungskontexte.
17The PolyglotPayload muss in HTML-, Attribut- und JS-Kontexten ausgeführt werden.
18DOM ClobberingÜberschreibe globale Variablen mit manipulierten HTML-Elementen.
19Prototype Pollution → XSSVerschmutze die Prototypenkette, um XSS ohne direkte HTML-Injektion zu erreichen.
20Base Tag InjectionInjiziere <base>, um das Laden von Ressourcen zu manipulieren und CSP zu umgehen.
21Dangling Markup InjectionExfiltriere vertrauliche Daten nur mit HTML-Injektion (kein JS).
22JSON Injection in Script BlockEntkomme dem JSON-Kontext innerhalb eines mit Nonce versehenen Script-Blocks.
23URL Scheme BypassUmgehe Filter, die javascript: blockieren, mit Kodierungstricks.
24CSS Injection ExfiltrationVerwende CSS, um vertrauliche Daten ohne JavaScript zu extrahieren.
26CRLF → Response SplittingInjiziere Header, um die HTTP-Antwort zu teilen und HTML zu injizieren.
29iframe Sandbox EscapeEntkomme unsicheren iframe-Sandbox-Konfigurationen.
30AngularJS Sandbox EscapeNutze Techniken zur Umgehung der AngularJS-Ausdrucks-Sandbox aus.
31Web Component Slot InjectionInjiziere in Shadow DOM über slot-basiertes Rendering.
33Blind XSS (Out-of-Band)Löse die Payload-Ausführung in einem unsichtbaren Admin-Panel aus.