
ezXSS è un modo semplice per penetration tester e cacciatori di bug di testare (blind) Cross Site Scripting.
ezXSS è uno strumento progettato per aiutare a trovare e sfruttare le vulnerabilità di cross-site scripting (XSS). Una delle caratteristiche principali di ezXSS è la capacità di identificare e sfruttare le vulnerabilità blind XSS, che possono essere difficili da trovare con metodi tradizionali.
Una volta inserito un payload ezXSS, l'utente deve attendere che venga attivato; a quel punto ezXSS memorizzerà e avviserà l'utente di tutte le informazioni della pagina vulnerabile. Queste segnalazioni possono poi essere utilizzate per identificare e tracciare ulteriormente dati importanti. I payload possono persino essere aggiornati per rendere l'XSS persistente, consentendo di tracciare l'utente infetto su tutte le pagine visitate e aprire un proxy inverso.
Caratteristiche
- Dashboard facile da usare con impostazioni, statistiche, payload, visualizzazione/condivisione/ricerca delle segnalazioni
- Sessioni XSS persistenti con proxy inverso finché il browser è attivo
- Gestisci utenti illimitati con permessi per payload personali e relative segnalazioni
- Avvisi istantanei via mail, Telegram, Slack, Discord o URL di callback personalizzato
- Payload JavaScript extra personalizzati
- Link payload personalizzati per distinguere i punti di inserimento
- Estrazione di percorsi aggiuntivi, spider automatico (ricorsivo), blocco, whitelist e altri filtri
- 🆕 Estensioni che possono aggiungere o modificare le funzioni dei payload di ezXSS (guarda ezXSS-extensions)
- Proteggi il tuo login con autenticazione a due fattori (2FA)
- Le seguenti informazioni possono essere raccolte su una pagina vulnerabile:
- L'URL della pagina
- Indirizzo IP
- Qualsiasi referer della pagina (o referer condiviso)
- Lo User-Agent
- Tutti i cookie non HTTP-Only
- Tutto il Local Storage
- Tutto il Session Storage
- Sorgente HTML DOM completa della pagina
- Origine della pagina
- Ora dell'esecuzione
- URL del payload
- Screenshot della pagina
- Percorsi aggiuntivi definiti estratti
- Contenuto estratto dei link dallo spider (ricorsivo)
- Eventuali campi personalizzati aggiuntivi (tramite estensioni o JS personalizzato)
- Attivazione in tutti i browser, a partire da Chrome 1+, IE 6+, Firefox 1+, Opera 10+, Safari 4+
- molto altro ancora, e, è solo ez :-)
Requisiti
- Server o hosting web condiviso con PHP 7.1 o superiore
- Nome di dominio (considerane uno corto o dai un'occhiata a shortboost)
- Certificato SSL per test su siti web https (considera Cloudflare o Let's Encrypt per un SSL gratuito)
Installazione
ezXSS è facile da installare con Apache, NGINX o Docker
visita il wiki per le istruzioni di installazione.
Esplora ezXSS senza problemi
Sei interessato a usare ezXSS ma non vuoi ancora installarlo? Nessun problema! Puoi accedere e iniziare a usare ezXSS con un account gratuito senza bisogno di un nome di dominio o di un webserver. Basta registrarsi e iniziare senza alcun problema di installazione.
Crea un account su ezxss.com
Contribuisci
Il mantenimento di questo progetto è possibile grazie a tutti i contributori e sponsor.
Ho lavorato personalmente per oltre 8 anni a questo progetto, impiegando centinaia di ore del mio tempo. Per favore, considera di diventare uno sponsor, così posso continuare a mantenere e migliorare ezXSS, oltre a creare e rilasciare nuovi progetti. Sponsor attuali e (passati) sponsor/contributori con un grande impatto sul progetto:
Diventa uno sponsor
o, lascia una stella!