Skip to content
KitploitKITPLOIT
HerramientasBlog
Log in
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
XSSFuzzer — XSS Fuzzer es una herramienta que genera cargas útiles XSS basadas en vectores definidos por el usuario y listas de fuzzing. | Kitploit
Herramientas/GitHubGitHub/nytrorst/xssfuzzer
Generación de PayloadsEvasión de WAFSeguridad WebFuzzing
GitHubnytrorst/xssfuzzer

XSSFuzzer

XSS Fuzzer es una herramienta que genera cargas útiles XSS basadas en vectores definidos por el usuario y listas de fuzzing.

Ver Repositorio
1382123hace 7 añosRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

XSS Fuzzer

XSS Fuzzer es una aplicación simple escrita en HTML/JavaScript/CSS plano que genera payloads XSS basados en vectores definidos por el usuario utilizando múltiples marcadores de posición que se reemplazan con listas de fuzzing.

Ofrece la posibilidad de generar los payloads como texto plano o de ejecutarlos dentro de un iframe. Dentro de los iframes, es posible enviar solicitudes GET o POST desde el navegador a URLs arbitrarias utilizando los payloads generados.

¿Por qué?

XSS Fuzzer es una herramienta genérica que puede ser útil para múltiples propósitos, incluyendo:

  • Encontrar nuevos vectores XSS, para cualquier navegador
  • Probar payloads XSS en parámetros GET y POST
  • Evitar los auditores XSS en el navegador
  • Evitar los firewalls de aplicaciones web
  • Explotar características de listas blancas HTML

Ejemplo

Para hacer fuzzing, es necesario crear marcadores de posición, por ejemplo:

  • El marcador [TAG] con la lista de fuzzing: img svg.
  • El marcador [EVENT] con la lista de fuzzing: onerror onload.
  • El marcador [ATTR] con la lista de fuzzing: src value.
  • Los payloads utilizarán los marcadores mencionados, como:
<[TAG] [ATTR]=Something [EVENT]=[SAVE_PAYLOAD] />

El marcador [SAVE_PAYLOAD] se reemplazará con código JavaScript como alert(unescape('[PAYLOAD]'));.

Este código se activa cuando un payload XSS se ejecuta con éxito.

El resultado para las listas de fuzzing y payload mencionados será el siguiente:





<svg src=Something onerror=alert(unescape('%3Csvg%20src%3DSomething%20onerror%3D%5BSAVE_PAYLOAD%5D%20/%3E')); />
<svg value=Something onerror=alert(unescape('%3Csvg%20value%3DSomething%20onerror%3D%5BSAVE_PAYLOAD%5D%20/%3E')); />
<svg src=Something onload=alert(unescape('%3Csvg%20src%3DSomething%20onload%3D%5BSAVE_PAYLOAD%5D%20/%3E')); />
<svg value=Something onload=alert(unescape('%3Csvg%20value%3DSomething%20onload%3D%5BSAVE_PAYLOAD%5D%20/%3E')); />

Cuando se ejecuta en un navegador como Mozilla Firefox, mostrará alerta con los payloads ejecutados:

<svg src=Something onload=[SAVE_PAYLOAD] />
<svg value=Something onload=[SAVE_PAYLOAD] />

Envío de solicitudes

Es posible usar una página vulnerable a XSS para diferentes pruebas, como evasiones del auditor XSS del navegador. La página puede recibir un parámetro GET o POST llamado payload y mostrará su valor sin escapar.

Sitio web

Una versión en vivo se puede encontrar en https://xssfuzzer.com

Contacto

La aplicación está en estado beta, por lo que puede tener errores. Si desea reportar un error o hacer una sugerencia, puede usar el repositorio de GitHub o enviarme un correo electrónico a contact [a] xssfuzzer.com.

Descargar herramienta