
XSS Fuzzer es una herramienta que genera cargas útiles XSS basadas en vectores definidos por el usuario y listas de fuzzing.
XSS Fuzzer es una aplicación simple escrita en HTML/JavaScript/CSS plano que genera payloads XSS basados en vectores definidos por el usuario utilizando múltiples marcadores de posición que se reemplazan con listas de fuzzing.
Ofrece la posibilidad de generar los payloads como texto plano o de ejecutarlos dentro de un iframe. Dentro de los iframes, es posible enviar solicitudes GET o POST desde el navegador a URLs arbitrarias utilizando los payloads generados.
XSS Fuzzer es una herramienta genérica que puede ser útil para múltiples propósitos, incluyendo:
Para hacer fuzzing, es necesario crear marcadores de posición, por ejemplo:
<[TAG] [ATTR]=Something [EVENT]=[SAVE_PAYLOAD] />
El marcador [SAVE_PAYLOAD] se reemplazará con código JavaScript como alert(unescape('[PAYLOAD]'));.
Este código se activa cuando un payload XSS se ejecuta con éxito.
El resultado para las listas de fuzzing y payload mencionados será el siguiente:
<svg src=Something onerror=alert(unescape('%3Csvg%20src%3DSomething%20onerror%3D%5BSAVE_PAYLOAD%5D%20/%3E')); />
<svg value=Something onerror=alert(unescape('%3Csvg%20value%3DSomething%20onerror%3D%5BSAVE_PAYLOAD%5D%20/%3E')); />
<svg src=Something onload=alert(unescape('%3Csvg%20src%3DSomething%20onload%3D%5BSAVE_PAYLOAD%5D%20/%3E')); />
<svg value=Something onload=alert(unescape('%3Csvg%20value%3DSomething%20onload%3D%5BSAVE_PAYLOAD%5D%20/%3E')); />
Cuando se ejecuta en un navegador como Mozilla Firefox, mostrará alerta con los payloads ejecutados:
<svg src=Something onload=[SAVE_PAYLOAD] />
<svg value=Something onload=[SAVE_PAYLOAD] />
Es posible usar una página vulnerable a XSS para diferentes pruebas, como evasiones del auditor XSS del navegador. La página puede recibir un parámetro GET o POST llamado payload y mostrará su valor sin escapar.
Una versión en vivo se puede encontrar en https://xssfuzzer.com
La aplicación está en estado beta, por lo que puede tener errores. Si desea reportar un error o hacer una sugerencia, puede usar el repositorio de GitHub o enviarme un correo electrónico a contact [a] xssfuzzer.com.