Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
XSSFuzzer — XSS Fuzzer è uno strumento che genera payload XSS basati su vettori definiti dall'utente e liste di fuzzing. | Kitploit
Strumenti/GitHubGitHub/nytrorst/xssfuzzer
Generazione di PayloadBypass WAFSicurezza WebFuzzing
GitHubnytrorst/xssfuzzer

XSSFuzzer

XSS Fuzzer è uno strumento che genera payload XSS basati su vettori definiti dall'utente e liste di fuzzing.

Vedi Repository
138217 anni faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

XSS Fuzzer

XSS Fuzzer è una semplice applicazione scritta in HTML/JavaScript/CSS puro che genera payload XSS basati su vettori definiti dall'utente utilizzando multipli placeholder che vengono sostituiti con liste di fuzzing.

Offre la possibilità di generare i payload come testo semplice o di eseguirli all'interno di un iframe. All'interno degli iframe, è possibile inviare richieste GET o POST dal browser a URL arbitrari utilizzando i payload generati.

Perché?

XSS Fuzzer è uno strumento generico che può essere utile per molteplici scopi, tra cui:

  • Trovare nuovi vettori XSS, per qualsiasi browser
  • Testare payload XSS su parametri GET e POST
  • Bypassare gli XSS Auditor nel browser
  • Bypassare i firewall per applicazioni web
  • Sfruttare le funzionalità di whitelist HTML

Esempio

Per eseguire il fuzzing, è necessario creare dei placeholder, ad esempio:

  • Il placeholder [TAG] con lista di fuzzing: img svg.
  • Il placeholder [EVENT] con lista di fuzzing: onerror onload.
  • Il placeholder [ATTR] con lista di fuzzing: src value.
  • I payload utilizzeranno i placeholder menzionati, ad esempio:
root@kitploit:~
<[TAG] [ATTR]=Something [EVENT]=[SAVE_PAYLOAD] />

Il placeholder [SAVE_PAYLOAD] verrà sostituito con codice JavaScript come alert(unescape('[PAYLOAD]'));.

Questo codice viene attivato quando un payload XSS viene eseguito con successo.

Il risultato per le liste di fuzzing e il payload menzionati sarà il seguente:

root@kitploit:~




<svg src=Something onerror=alert(unescape('%3Csvg%20src%3DSomething%20onerror%3D%5BSAVE_PAYLOAD%5D%20/%3E')); />
<svg value=Something onerror=alert(unescape('%3Csvg%20value%3DSomething%20onerror%3D%5BSAVE_PAYLOAD%5D%20/%3E')); />
<svg src=Something onload=alert(unescape('%3Csvg%20src%3DSomething%20onload%3D%5BSAVE_PAYLOAD%5D%20/%3E')); />
<svg value=Something onload=alert(unescape('%3Csvg%20value%3DSomething%20onload%3D%5BSAVE_PAYLOAD%5D%20/%3E')); />

Quando viene eseguito in un browser come Mozilla Firefox, mostrerà un alert con i payload eseguiti:

root@kitploit:~
<svg src=Something onload=[SAVE_PAYLOAD] />
<svg value=Something onload=[SAVE_PAYLOAD] />

Invio di richieste

È possibile utilizzare una pagina vulnerabile a XSS per diversi test, come i bypass per l'XSS Auditor del browser. La pagina può ricevere un parametro GET o POST chiamato payload e mostrerà semplicemente il suo valore non escapato.

Sito web

Una versione live è disponibile all'indirizzo https://xssfuzzer.com

Contatti

L'applicazione è in stato beta, quindi potrebbe avere bug. Se desideri segnalare un bug o fornire un suggerimento, puoi utilizzare il repository GitHub o inviarmi un'email a contact [a] xssfuzzer.com.

Scarica lo strumento