Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
TCL-xss-Labs — Una plataforma interactiva de entrenamiento XSS auto-alojada con 33 desafíos progresivamente más difíciles | Kitploit
Herramientas/GitHubGitHub/the-cyber-ledger/tcl-xss-labs
Análisis de VulnerabilidadesExplotación de Aplicaciones WebSeguridad WebCTFPruebas de PenetraciónAprendizaje y EducaciónRutas de Aprendizaje y CursosLabs y Práctica
GitHubthe-cyber-ledger/tcl-xss-labs

TCL-xss-Labs

Una plataforma interactiva de entrenamiento XSS auto-alojada con 33 desafíos progresivamente más difíciles

Ver Repositorio
16hace 5 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

XSS Lab — El Libro Mayor Cibernético

💸 Si este proyecto te ayuda, considera apoyarlo con una donación de $10 para que siga creciendo. Enlace: https://rzp.io/rzp/zgkC6h5B

Una plataforma interactiva y autoalojada de entrenamiento en XSS con 33 desafíos progresivamente más difíciles, diseñada para hackers, pentesters y desarrolladores que quieren dominar las secuencias de comandos entre sitios desde los fundamentos hasta la explotación en el mundo real.

⚡ Construido para atacantes
⚡ Diseñado para aprender
⚡ Ingeniado para la simplicidad

  • Servidor único Node.js
  • Sin base de datos requerida
  • Sin paso de compilación
  • Completamente Dockerizado para despliegue con un solo comando

Desafíos

33 desafíos progresivos de XSS desde reflexión básica hasta explotación avanzada en el mundo real.


🟢 Fácil

#NombreDescripción
1Hola, XSS ReflejadoSin filtros, sin codificación. Tu entrada se refleja directamente en la página.
2XSS Almacenado en Libro de VisitasTu entrada se almacena y se renderiza para todos los visitantes. XSS persistente clásico.

🟡 Medio

#NombreDescripción
3Etiqueta Script BloqueadaEl servidor elimina las etiquetas <script>. Encuentra otra forma de ejecutar JavaScript.
4Inyección en AtributoTu entrada se coloca dentro de un atributo HTML. Escapa y ejecuta código.
5Contexto JavaScriptTu entrada se coloca dentro de una variable de cadena JavaScript. Escapa e inyecta.
28Inyección MarkdownUn renderizador Markdown ingenuo convierte tu publicación a HTML. Haz que ejecute JavaScript.
32Inyección en Nombre de ArchivoSube un archivo. El nombre de archivo se refleja en la interfaz sin saneamiento.

🔴 Difícil

#NombreDescripción
6Lista de Manejadores de Eventos BloqueadosLos manejadores de eventos comunes están bloqueados. Encuentra uno oscuro que el filtro pasó por alto.
7Filtro de Mayúsculas y Palabras ClaveFiltro agresivo de una sola pasada. Usa palabras clave anidadas para reconstruirlas después de eliminar.
8XSS Basado en DOMLa vulnerabilidad existe completamente en JavaScript del lado del cliente que lee desde la URL.
25Redirección Abierta → XSSEncadena una redirección abierta con una etiqueta meta-refresh para lograr XSS.
27XSS DOM en localStorageLos datos almacenados en localStorage se renderizan al recargar sin saneamiento.

⚫ Experto

#NombreDescripción
9Inyección href con FiltrosLa entrada va a un ancla href con múltiples filtros aplicados.
10Bypass CSP via JSONPEludir la Política de Seguridad de Contenido usando un endpoint JSONP del mismo origen.
11Bypass de Doble CodificaciónExplotar el comportamiento de doble decodificación entre WAF y aplicación.
12Inyección de Plantillas del Lado del ClienteEl motor de plantillas evalúa {{expresiones}} usando eval.
13XSS por postMessageExplotar mensajería insegura entre ventanas sin validación de origen.
14XSS por Subida de SVGSubir archivos SVG y ejecutar payloads usando características específicas de SVG.
15XSS por MutaciónBypass de saneamiento usando el comportamiento de mutación del DOM del navegador.
16Filtro de Palabras Clave RecursivoEl filtro itera recursivamente — usa contextos de ejecución alternativos.
17El PolíglotaEl payload debe ejecutarse en contextos HTML, atributo y JS.
18DOM ClobberingSobrescribir variables globales usando elementos HTML manipulados.
19Contaminación de Prototipo → XSSContaminar la cadena de prototipos para lograr XSS sin inyección directa de HTML.
20Inyección de Etiqueta BaseInyectar <base> para manipular la carga de recursos y eludir CSP.
21Inyección de Marcado ColganteExfiltrar datos sensibles usando solo inyección de HTML (sin JS).
22Inyección JSON en Bloque de ScriptEscapar del contexto JSON dentro de un bloque de script con nonce.
23Bypass de Esquema de URLEludir filtros que bloquean javascript: usando trucos de codificación.
24Exfiltración por Inyección CSSUsar CSS para extraer datos sensibles sin JavaScript.
26CRLF → División de RespuestaInyectar encabezados para dividir la respuesta HTTP e inyectar HTML.
29

Comenzando (Local)

root@kitploit:~
git clone https://github.com/The-Cyber-Ledger/TCL-xss-labs.git
cd TCL-xss-labs
npm install
npm start

Abre: http://localhost:3000

Ejecutar con Docker (Recomendado)

Ejecuta los 33 laboratorios al instante con un solo comando:

root@kitploit:~
docker pull shadowpacket/tcl-xss-labs
docker run -p 3000:3000 shadowpacket/tcl-xss-labs

Abre: http://localhost:3000

Características

  • Panel de control con seguimiento del progreso en los 33 niveles
  • Pistas para cada nivel (codificadas en base64 para evitar spoilers)
  • Explicaciones detalladas desbloqueadas después de resolver cada desafío
  • Hoja de trucos con payloads, contextos y defensas
  • Progreso local guardado en solutions.json
  • Sistema de reinicio para comenzar de nuevo en cualquier momento
  • Dockerizado para despliegue sin complicaciones

Cómo Funciona

  • Cada nivel simula una aplicación web vulnerable con defensas defectuosas. Tu objetivo: Disparar alert() O realizar explotación realista (exfiltración de datos, toma de control de administrador, etc.)

Ruta de Aprendizaje

  • Niveles 1–10 → Fundamentos (XSS reflejado, almacenado, DOM)
  • Niveles 11–20 → Filtros, CSP, bypass de codificación
  • Niveles 21–30 → Técnicas avanzadas de explotación
  • Niveles 31–33 → Simulaciones de ataques del mundo real

Requisitos

  • Node.js 18+ (para configuración local)
  • Navegador moderno (Chrome recomendado)
  • Docker (opcional pero recomendado)

Aviso Legal

Este proyecto es un entorno de entrenamiento intencionalmente vulnerable. Úsalo solo en entornos locales o controlados. NO apuntes a sistemas sin autorización. Solo con fines educativos.

Nota Final

La mayoría de las personas aprenden XSS resolviendo laboratorios. Este proyecto te ayuda a entender la explotación como un atacante real.

Descargar herramienta
Escape de Sandbox de iframe
Escapar de configuraciones inseguras de sandbox de iframe.
30Escape de Sandbox de AngularJSExplotar técnicas de bypass del sandbox de expresiones de AngularJS.
31Inyección en Slot de Componente WebInyectar en Shadow DOM a través de renderizado basado en slots.
33XSS Ciego (Fuera de Banda)Provocar la ejecución del payload en un panel de administración invisible.