Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
XSSFuzzer — XSS Fuzzer est un outil qui génère des payloads XSS basées sur des vecteurs définis par l'utilisateur et des listes de fuzzing. | Kitploit
Outils/GitHubGitHub/nytrorst/xssfuzzer
Génération de PayloadsContournement de WAFSécurité WebFuzzing
GitHubnytrorst/xssfuzzer

XSSFuzzer

XSS Fuzzer est un outil qui génère des payloads XSS basées sur des vecteurs définis par l'utilisateur et des listes de fuzzing.

Voir le dépôt
13821il y a 7 ansVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

XSS Fuzzer

XSS Fuzzer est une application simple écrite en HTML/JavaScript/CSS pur qui génère des payloads XSS basées sur des vecteurs définis par l'utilisateur, utilisant plusieurs espaces réservés qui sont remplacés par des listes de fuzzing.

Elle offre la possibilité de simplement générer les payloads sous forme de texte brut ou de les exécuter dans une iframe. Dans les iframes, il est possible d'envoyer des requêtes GET ou POST depuis le navigateur vers des URL arbitraires en utilisant les payloads générées.

Pourquoi ?

XSS Fuzzer est un outil générique pouvant être utile à plusieurs fins, notamment :

  • Trouver de nouveaux vecteurs XSS, pour n'importe quel navigateur
  • Tester des payloads XSS sur des paramètres GET et POST
  • Contourner les XSS Auditors dans le navigateur
  • Contourner les pare-feu applicatifs web
  • Exploiter les fonctionnalités de liste blanche HTML

Exemple

Pour fuzzer, il est nécessaire de créer des espaces réservés, par exemple :

  • L'espace réservé [TAG] avec la liste de fuzzing : img svg.
  • L'espace réservé [EVENT] avec la liste de fuzzing : onerror onload.
  • L'espace réservé [ATTR] avec la liste de fuzzing : src value.
  • Les payloads utiliseront les espaces réservés mentionnés, comme :
root@kitploit:~
<[TAG] [ATTR]=Something [EVENT]=[SAVE_PAYLOAD] />

L'espace réservé [SAVE_PAYLOAD] sera remplacé par du code JavaScript tel que alert(unescape('[PAYLOAD]'));.

Ce code est déclenché lorsqu'une payload XSS est exécutée avec succès.

Le résultat pour les listes de fuzzing et la payload mentionnées sera le suivant :

root@kitploit:~




<svg src=Something onerror=alert(unescape('%3Csvg%20src%3DSomething%20onerror%3D%5BSAVE_PAYLOAD%5D%20/%3E')); />
<svg value=Something onerror=alert(unescape('%3Csvg%20value%3DSomething%20onerror%3D%5BSAVE_PAYLOAD%5D%20/%3E')); />
<svg src=Something onload=alert(unescape('%3Csvg%20src%3DSomething%20onload%3D%5BSAVE_PAYLOAD%5D%20/%3E')); />
<svg value=Something onload=alert(unescape('%3Csvg%20value%3DSomething%20onload%3D%5BSAVE_PAYLOAD%5D%20/%3E')); />

Lorsqu'elle est exécutée dans un navigateur tel que Mozilla Firefox, elle affichera les payloads exécutées :

root@kitploit:~
<svg src=Something onload=[SAVE_PAYLOAD] />
<svg value=Something onload=[SAVE_PAYLOAD] />

Envoi de requêtes

Il est possible d'utiliser une page vulnérable aux XSS pour différents tests, comme le contournement du XSS Auditor du navigateur. La page peut recevoir un paramètre GET ou POST appelé payload et affichera simplement sa valeur non échappée.

Site web

Une version en ligne est disponible à l'adresse https://xssfuzzer.com

Contact

L'application est en version bêta, elle peut donc contenir des bogues. Si vous souhaitez signaler un bogue ou faire une suggestion, vous pouvez utiliser le dépôt GitHub ou m'envoyer un email à contact [a] xssfuzzer.com.

Télécharger l’outil