
XSS Fuzzer एक उपकरण है जो उपयोगकर्ता-परिभाषित वैक्टर और फ़ज़िंग सूचियों के आधार पर XSS पेलोड उत्पन्न करता है।
XSS Fuzzer एक सरल एप्लिकेशन है जो सादे HTML/JavaScript/CSS में लिखा गया है, जो उपयोगकर्ता-परिभाषित वैक्टर के आधार पर XSS पेलोड उत्पन्न करता है, जिसमें कई प्लेसहोल्डर का उपयोग किया जाता है जिन्हें फ़ज़िंग सूचियों से बदल दिया जाता है।
यह पेलोड को सादे-पाठ के रूप में उत्पन्न करने या उन्हें iframe के अंदर निष्पादित करने की संभावना प्रदान करता है। iframe के अंदर, ब्राउज़र से मनमाने URL पर उत्पन्न पेलोड का उपयोग करके GET या POST अनुरोध भेजना संभव है।
XSS Fuzzer एक सामान्य उपकरण है जो कई उद्देश्यों के लिए उपयोगी हो सकता है, जिनमें शामिल हैं:
फ़ज़ करने के लिए, प्लेसहोल्डर बनाना आवश्यक है, उदाहरण के लिए:
<[TAG] [ATTR]=Something [EVENT]=[SAVE_PAYLOAD] />
[SAVE_PAYLOAD] प्लेसहोल्डर को JavaScript कोड जैसे alert(unescape('[PAYLOAD]')); से बदल दिया जाएगा। यह कोड तब ट्रिगर होता है जब XSS पेलोड सफलतापूर्वक निष्पादित होता है।
उल्लिखित फ़ज़िंग सूचियों और पेलोड का परिणाम निम्नलिखित होगा:
<svg src=Something onerror=alert(unescape('%3Csvg%20src%3DSomething%20onerror%3D%5BSAVE_PAYLOAD%5D%20/%3E')); />
<svg value=Something onerror=alert(unescape('%3Csvg%20value%3DSomething%20onerror%3D%5BSAVE_PAYLOAD%5D%20/%3E')); />
<svg src=Something onload=alert(unescape('%3Csvg%20src%3DSomething%20onload%3D%5BSAVE_PAYLOAD%5D%20/%3E')); />
<svg value=Something onload=alert(unescape('%3Csvg%20value%3DSomething%20onload%3D%5BSAVE_PAYLOAD%5D%20/%3E')); />
जब इसे Mozilla Firefox जैसे ब्राउज़र में निष्पादित किया जाता है, तो यह निष्पादित पेलोड को alert करेगा:
<svg src=Something onload=[SAVE_PAYLOAD] />
<svg value=Something onload=[SAVE_PAYLOAD] />
XSS के लिए संवेदनशील पृष्ठ का उपयोग विभिन्न परीक्षणों के लिए संभव है, जैसे ब्राउज़र XSS ऑडिटर के लिए बायपास। यह पृष्ठ payload नामक GET या POST पैरामीटर प्राप्त कर सकता है और इसके अनएस्केप किए गए मान को प्रदर्शित करेगा।
एक लाइव संस्करण https://xssfuzzer.com पर पाया जा सकता है।
एप्लिकेशन बीटा अवस्था में है, इसलिए इसमें बग हो सकते हैं। यदि आप कोई बग रिपोर्ट करना चाहते हैं या कोई सुझाव देना चाहते हैं, तो आप GitHub रिपॉजिटरी का उपयोग कर सकते हैं या मुझे contact [a] xssfuzzer.com पर ईमेल भेज सकते हैं।