Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Log in
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
blindxss-lite — Un recolector y servidor de payloads ligero para Blind XSS (Cross-Site Scripting) construido con Flask | Kitploit
Herramientas/GitHubGitHub/yuyudhn/blindxss-lite
Herramientas de PhishingGeneración de PayloadsExplotación de Aplicaciones WebExfiltración de DatosRecopilación de InformaciónSeguridad WebPruebas de PenetraciónComando y ControlUtilidades y FrameworksRed Teaming
GitHub
133hace 29 díasAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
yuyudhn/blindxss-lite

blindxss-lite

Un recolector y servidor de payloads ligero para Blind XSS (Cross-Site Scripting) construido con Flask

Ver Repositorio

blindxss-lite

Un colector y servidor de payloads Blind XSS (Cross-Site Scripting) ligero construido con Flask. Sirve un payload JavaScript que captura datos del navegador de la víctima (cookies, localStorage, fragmentos del DOM, etc.) y los reenvía a un panel respaldado por SQLite protegido con HTTP Basic Auth.

Características

  • Entrega de payload — /p.js sirve un payload JS autocontenido usando sendBeacon o fetch
  • Endpoints del colector — POST /c (JSON/FormData) y GET /c.gif (pixel beacon compatible con CSP)
  • Panel de administración — /events lista los eventos capturados, /events/<id>/view muestra los detalles completos
  • Generador de payloads — /payloads ofrece 14 variantes de payloads XSS más un editor de JS personalizado
  • HTTP Basic Auth — rutas de administración protegidas por ADMIN_USER / ADMIN_PASSWORD
  • Persistencia en SQLite — la base de datos se crea automáticamente en la primera ejecución; eliminar bxss.db la reconstruye desde cero
  • Listo para Docker — incluye Dockerfile y docker-compose.yml
  • Limitación de tasa — limitador de ventana deslizante respaldado por SQLite para los endpoints del colector (compartido entre workers)

Inicio Rápido

Docker Compose

# Set credentials
echo "ADMIN_USER=admin" > .env
echo "ADMIN_PASSWORD=your-admin-password" >> .env

# Build and run
docker compose up -d --build

Panel: http://127.0.0.1:8089/events (el navegador solicitará Basic Auth)

Sin Docker

pip install -r requirements.txt
export ADMIN_USER="admin"
export ADMIN_PASSWORD="your-admin-password"
gunicorn -b 127.0.0.1:8080 --workers 2 --threads 4 wsgi:app

Uso

  1. Visita /payloads (tras autenticarte) para copiar un payload XSS.
  2. Inyecta el payload en un campo de entrada del objetivo sospechoso de Blind XSS.
  3. Cuando una víctima carga la página, el payload se ejecuta y envía sus datos a tu servidor.
  4. Consulta los eventos capturados en /events.

Endpoints

Colector (público, sin autenticación)

MétodoRutaDescripción
GET/p.jsJavaScript del payload XSS
POST/cRecibe JSON/FormData del payload
GET/c.gifPixel beacon (compatible con CSP)

Administración (HTTP Basic Auth)

MétodoRutaDescripción
GET/eventsÚltimos 500 eventos
GET/events/<id>Detalle del evento en JSON
GET/events/<id>/viewDetalle del evento en HTML
GET/POST/payloadsGenerador de payloads + editor de JS personalizado

Utilidades

MétodoRutaDescripción
GET/_healthzComprobación de estado

Configuración

VariableValor por defectoDescripción
ADMIN_USERadminNombre de usuario del panel
ADMIN_PASSWORDchangemeContraseña del panel
DB_PATH./bxss.dbRuta de la base de datos SQLite
MAX_BODY524288Tamaño máximo del cuerpo del colector (bytes)
RATE_LIMIT_COUNT60Máximo de peticiones al colector por ventana (por IP)
RATE_LIMIT_WINDOW60Ventana de limitación de tasa en segundos
LOG_LEVELINFONivel de logging de Python

El JS personalizado se edita y almacena a través de la página de administración /payloads (persistido en la tabla settings de SQLite) y se añade a /p.js. Ya no se lee desde un archivo.

Estructura del Proyecto

blindxss-lite/
├── wsgi.py              # WSGI entry point
├── requirements.txt     # Python dependencies
├── Dockerfile           # Container image
├── docker-compose.yml   # Compose config
├── .env                 # Credentials (don't commit)
└── app/
    ├── __init__.py      # App factory, CORS, health check
    ├── config.py        # Config + .env loader
    ├── db.py            # SQLite layer
    ├── collectors.py    # /p.js, /c, /c.gif
    ├── events.py        # /events admin
    ├── payloads.py      # /payloads admin
    ├── utils.py         # Helpers + Basic Auth decorator
    ├── static/
    │   └── style.css
    └── templates/
        ├── events.html
        ├── event.html
        └── payloads.html

Datos del Payload Recopilados

  • Título y URL del documento
  • Origen y referrer
  • document.cookie
  • User agent
  • localStorage y sessionStorage (todas las claves)
  • Fragmento del DOM (primeros 200KB, comprimido con zlib+base64)

Demostración

Payloads: Payload Page

Resultado:

Detalle del resultado:

Notas de Seguridad

  • Las rutas de administración requieren HTTP Basic Auth. Usa una contraseña fuerte en producción.
  • Los endpoints del colector no están autenticados intencionalmente.
  • Se permiten todos los orígenes para CORS, de modo que los payloads pueden enviar datos desde cualquier sitio.
  • La limitación de tasa respaldada por SQLite ayuda a mitigar el abuso del colector y se comparte entre workers.
  • .env nunca debe incluirse en el control de versiones.
Descargar herramienta