Skip to content
KitploitKITPLOIT
OutilsExploitsBlog
Log in
Soumettre
OutilsExploitsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
xsscrapy — XSS spider - 66/66 wavsep XSS détectés | Kitploit
Outils/GitHubGitHub/danmcinerney/xsscrapy
Scanners de Vulnérabilités WebAnalyse des VulnérabilitésSécurité WebFuzzing
GitHubdanmcinerney/xsscrapy

xsscrapy

XSS spider - 66/66 wavsep XSS détectés

Voir le dépôt
1.7k44988il y a 4 ansVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

xsscrapy

Spider XSS/SQLi rapide et approfondi. Fournissez-lui une URL et il testera chaque lien qu'il trouve pour les vulnérabilités de cross-site scripting (XSS) et certaines injections SQL. Consultez la FAQ pour plus de détails sur la détection SQLi.

Depuis le dossier principal, exécutez :

./xsscrapy.py -u http://example.com

Si vous souhaitez vous connecter puis explorer :

./xsscrapy.py -u http://example.com/login_page -l loginname

Si vous souhaitez vous connecter avec une authentification HTTP Basic puis explorer :

./xsscrapy.py -u http://example.com/login_page -l loginname --basic

Si vous souhaitez utiliser des cookies :

./xsscrapy.py -u http://example.com/login_page --cookie "SessionID=abcdef1234567890"

Si vous souhaitez limiter les connexions simultanées à 20 :

./xsscrapy.py -u http://example.com -c 20

Si vous souhaitez limiter le débit à 60 requêtes par minute :

./xsscrapy.py -u http://example.com/ -r 60

Les vulnérabilités XSS sont signalées dans xsscrapy-vulns.txt

Dépendances

wget -O -u https://bootstrap.pypa.io/get-pip.py
python get-pip.py
pip install -r requirements.txt

Des bibliothèques supplémentaires peuvent être nécessaires selon le système d'exploitation. libxml2 libxslt zlib libffi openssl (parfois libssl-dev)

Tests

  • Cookies
  • User-Agent
  • Referer
  • Variables d'URL
  • Fin d'URL
  • Chemin d'URL
  • Formulaires cachés et explicites

FAQ

  • Si cela génère une erreur : ImportError: cannot import name LinkExtractor. Cela signifie que vous n'avez pas la dernière version de scrapy. Vous pouvez l'installer en utilisant : sudo pip install --upgrade scrapy.
  • Cela s'appelle XSScrapy, alors pourquoi la détection d'injection SQL aussi ? Il y a un chevauchement entre les caractères dangereux pour XSS et les caractères dangereux pour l'injection SQL, à savoir les guillemets simples et doubles. Détecter les erreurs d'injection SQL dans une réponse est également simple et peu gourmand en CPU. Donc, bien que 99% de ce script soit fortement orienté vers une détection haute et précise des XSS, l'ajout d'une détection simple d'injection SQL via la découverte de messages d'erreur est un ajout simple et efficace. Ce script ne testera pas l'injection SQL aveugle. Les messages d'erreur qu'il recherche proviennent directement du plugin d'audit sqli de w3af.

Licence

Copyright (c) 2014, Dan McInerney Tous droits réservés.

La redistribution et l'utilisation sous forme source et binaire, avec ou sans modification, sont autorisées à condition que les conditions suivantes soient remplies :

  • Les redistributions du code source doivent conserver l'avis de copyright ci-dessus, cette liste de conditions et la clause de non-responsabilité suivante.
  • Les redistributions sous forme binaire doivent reproduire l'avis de copyright ci-dessus, cette liste de conditions et la clause de non-responsabilité suivante dans la documentation et/ou les autres documents fournis avec la distribution.
  • Ni le nom de Dan McInerney ni les noms de ses contributeurs ne peuvent être utilisés pour approuver ou promouvoir des produits dérivés de ce logiciel sans autorisation écrite préalable spécifique.

CE LOGICIEL EST FOURNI PAR LES DÉTENTEURS DU COPYRIGHT ET LES CONTRIBUTEURS « EN L'ÉTAT » ET TOUTE GARANTIE EXPRESSE OU IMPLICITE, Y COMPRIS, MAIS SANS S'Y LIMITER, LES GARANTIES IMPLICITES DE QUALITÉ MARCHANDE ET D'ADÉQUATION À UN USAGE PARTICULIER SONT EXCLUES. EN AUCUN CAS NE POURRA ÊTRE TENU RESPONSABLE DE TOUT DOMMAGE DIRECT, INDIRECT, ACCESSOIRE, SPÉCIAL, EXEMPLAIRE OU CONSÉCUTIF (Y COMPRIS, MAIS SANS S'Y LIMITER, L'ACQUISITION DE BIENS OU DE SERVICES DE SUBSTITUTION ; LA PERTE D'UTILISATION, DE DONNÉES OU DE PROFITS ; OU L'INTERRUPTION D'ACTIVITÉ) QUELLE QU'EN SOIT LA CAUSE ET SUR TOUTE THÉORIE DE RESPONSABILITÉ, QUE CE SOIT EN MATIÈRE DE CONTRAT, DE RESPONSABILITÉ STRICTE OU DE DÉLIT (Y COMPRIS LA NÉGLIGENCE OU AUTRE) DÉCOULANT DE L'UTILISATION DE CE LOGICIEL, MÊME EN CAS D'AVIS DE LA POSSIBILITÉ DE TELS DOMMAGES.

Télécharger l’outil