Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
XSLeaker — Outil de recherche de fuites intersites (XS-Leaks) | Kitploit
Outils/GitHubGitHub/philesiv/xsleaker
Scanners de Vulnérabilités WebAnalyse des VulnérabilitésSécurité WebTests d'IntrusionProtection de la Vie Privée
GitHubphilesiv/xsleaker

XSLeaker

Outil de recherche de fuites intersites (XS-Leaks)

Voir le dépôt
836il y a 3 ansVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

XSLeaker

XSLeaker est un outil qui aide à trouver des XS-Leaks sur des sites web. L'outil compare les valeurs de ressources pour lesquelles une technique de fuite est connue (p. ex. le nombre d'iframes) entre différents états.

XSLeaker se compose de deux éléments : une extension Chrome utilisée pour collecter les valeurs de ressources dans différents états et un serveur node.js utilisé pour comparer et afficher les résultats.

Les valeurs de ressources suivantes sont vérifiées pour détecter des différences :

  • URL
  • Nombre d'iframes
  • Code de statut HTTP
  • Nombre de redirections
  • Nombre de connexions WebSocket
  • Identifiants des éléments focusables
  • En-têtes HTTP
    • Content-Length
    • X-Frame-Options
    • X-Content-Type-Options
    • Content-Disposition
    • CORP (Cross-Origin-Resource-Policy)
    • CSP (Content-Security-Policy)
    • COOP (Cross-Origin-Opener-Policy)

Configuration

En supposant que l'utilisateur souhaite tester n états différents, la configuration suivante doit être effectuée :

  1. Compiler l'extension de navigateur

  2. Créer n profils Chrome, un pour chaque état. Comme les profils peuvent être réutilisés, l'utilisateur n'a qu'à créer de nouveaux profils Chrome si plus de n états doivent être testés.

  3. Installer l'extension Chrome XSLeaker pour chaque profil.

Cette configuration ne doit être effectuée qu'une seule fois, sauf si l'utilisateur souhaite tester plus de n états.

Comment utiliser XSLeaker

  1. Exécuter le serveur node.js

  2. Ouvrir n fenêtres de navigateur avec différents profils.

  3. Activer l'extension de navigateur dans chaque fenêtre. Cela se fait à l'aide du bouton « Activate » dans la fenêtre contextuelle.

  4. Optionnellement, choisir un nom d'état (p. ex., compte administrateur). Ceci est recommandé car cela permet d'identifier beaucoup plus facilement les états dans les résultats.

  5. Configurer les différents états pour le site web à tester, un pour chaque fenêtre (p. ex., connexion avec différents utilisateurs).

  6. Choisir une fenêtre et activer le Master Mode à l'aide de l'interrupteur dans la fenêtre contextuelle. Les autres fenêtres suivent désormais les changements d'URL de la fenêtre maître.

  7. Dans la fenêtre maître, naviguer vers le site à tester. Toutes les autres fenêtres naviguent vers la même page.

  8. Lancer le test en cliquant sur le bouton « Send Results » dans la fenêtre contextuelle de la fenêtre maître.

  9. Naviguer vers l'interface web (p. ex. http://localhost:3000) fournie par Node.js pour vérifier les différences.

Pour le test suivant du même site web, l'utilisateur n'a qu'à naviguer vers l'URL cible avec la fenêtre maître et à appuyer de nouveau sur le bouton « Send Results ».

Cliquez sur l'image pour voir XSLeaker en action :

Regarder la vidéo

Interface web de XSLeaker

L'interface web hébergée avec node.js propose les pages suivantes

  • Results : Affiche les résultats de test les plus récents

  • History : Affiche tous les tests effectués dans le passé. En cliquant sur une ligne du tableau, les résultats du test sont affichés.

  • Automation : La page Automation permet à l'utilisateur de télécharger une liste d'URL à tester. Le bouton « Start Test » fait naviguer chaque fenêtre de navigateur connectée d'une URL à l'autre et exécute le test. Les résultats peuvent être consultés dans l'historique.

    Remarque : Vous devez d'abord configurer les états que vous souhaitez tester dans les différentes fenêtres.

    Actuellement, il y a un bug : les différences enregistrées dans la base de données ne sont pas toujours correctes. Revérifiez les différences en consultant les résultats de test après le test automatisé.

  • Test : Un banc d'essai qui peut être utilisé pour vérifier si XSLeaker fonctionne correctement. Sur http://localhost:3000/tests, un état peut être choisi. Ensuite, des propriétés dépendantes de l'état peuvent être définies. Une fois plusieurs fenêtres de navigateur avec différents états ouvertes, naviguez vers le site de test (http://localhost:3000/tests/testsite) avec la fenêtre maître et exécutez le test.

Architecture

architecture

L'image montre l'architecture de XSLeaker. Les différentes fenêtres de navigateur avec différents états se connectent à l'application node.js via WebSockets. Le serveur fournit une interface web où l'utilisateur peut vérifier les résultats de test (voir Interface web de XSLeaker). Le serveur enregistre les résultats de test dans une base de données SQLite.

Télécharger l’outil