
XSS Fuzzer è uno strumento che genera payload XSS basati su vettori definiti dall'utente e liste di fuzzing.
XSS Fuzzer è una semplice applicazione scritta in HTML/JavaScript/CSS puro che genera payload XSS basati su vettori definiti dall'utente utilizzando multipli placeholder che vengono sostituiti con liste di fuzzing.
Offre la possibilità di generare i payload come testo semplice o di eseguirli all'interno di un iframe. All'interno degli iframe, è possibile inviare richieste GET o POST dal browser a URL arbitrari utilizzando i payload generati.
XSS Fuzzer è uno strumento generico che può essere utile per molteplici scopi, tra cui:
Per eseguire il fuzzing, è necessario creare dei placeholder, ad esempio:
<[TAG] [ATTR]=Something [EVENT]=[SAVE_PAYLOAD] />
Il placeholder [SAVE_PAYLOAD] verrà sostituito con codice JavaScript come alert(unescape('[PAYLOAD]'));.
Questo codice viene attivato quando un payload XSS viene eseguito con successo.
Il risultato per le liste di fuzzing e il payload menzionati sarà il seguente:
<svg src=Something onerror=alert(unescape('%3Csvg%20src%3DSomething%20onerror%3D%5BSAVE_PAYLOAD%5D%20/%3E')); />
<svg value=Something onerror=alert(unescape('%3Csvg%20value%3DSomething%20onerror%3D%5BSAVE_PAYLOAD%5D%20/%3E')); />
<svg src=Something onload=alert(unescape('%3Csvg%20src%3DSomething%20onload%3D%5BSAVE_PAYLOAD%5D%20/%3E')); />
<svg value=Something onload=alert(unescape('%3Csvg%20value%3DSomething%20onload%3D%5BSAVE_PAYLOAD%5D%20/%3E')); />
Quando viene eseguito in un browser come Mozilla Firefox, mostrerà un alert con i payload eseguiti:
<svg src=Something onload=[SAVE_PAYLOAD] />
<svg value=Something onload=[SAVE_PAYLOAD] />
È possibile utilizzare una pagina vulnerabile a XSS per diversi test, come i bypass per l'XSS Auditor del browser. La pagina può ricevere un parametro GET o POST chiamato payload e mostrerà semplicemente il suo valore non escapato.
Una versione live è disponibile all'indirizzo https://xssfuzzer.com
L'applicazione è in stato beta, quindi potrebbe avere bug. Se desideri segnalare un bug o fornire un suggerimento, puoi utilizzare il repository GitHub o inviarmi un'email a contact [a] xssfuzzer.com.