Skip to content
KitploitKITPLOIT
StrumentiExploitsBlog
Log in
Invia
StrumentiExploitsBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
blindxss-lite — Un leggero collector e server di payload per Blind XSS (Cross-Site Scripting) realizzato con Flask | Kitploit
Strumenti/GitHubGitHub/yuyudhn/blindxss-lite
Strumenti di PhishingGenerazione di PayloadSfruttamento di Applicazioni WebEsfiltrazione DatiRaccolta InformazioniSicurezza WebPenetration TestingCommand and ControlUtilità e FrameworkRed Teaming
GitHub
11929 giorni faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
yuyudhn/blindxss-lite

blindxss-lite

Un leggero collector e server di payload per Blind XSS (Cross-Site Scripting) realizzato con Flask

Vedi Repository

blindxss-lite

Un raccoglitore Blind XSS (Cross-Site Scripting) leggero e server di payload costruito con Flask. Serve un payload JavaScript che cattura i dati del browser della vittima (cookie, localStorage, frammenti DOM, ecc.) e li inoltra a una dashboard basata su SQLite protetta da HTTP Basic Auth.

Funzionalità

  • Consegna del payload — /p.js serve un payload JS autonomo usando sendBeacon o fetch
  • Endpoint del raccoglitore — POST /c (JSON/FormData) e GET /c.gif (pixel beacon compatibile con CSP)
  • Dashboard di amministrazione — /events elenca gli eventi catturati, /events/<id>/view mostra i dettagli completi
  • Generatore di payload — /payloads offre 14 varianti di payload XSS più un editor JS personalizzato
  • HTTP Basic Auth — rotte di amministrazione protette da ADMIN_USER / ADMIN_PASSWORD
  • Persistenza SQLite — database creato automaticamente al primo avvio; eliminando bxss.db viene ricostruito da zero
  • Pronto per Docker — Dockerfile e docker-compose.yml inclusi
  • Rate limiting — limitatore a finestra scorrevole basato su SQLite per gli endpoint del raccoglitore (condiviso tra i worker)

Avvio Rapido

Docker Compose

# Set credentials
echo "ADMIN_USER=admin" > .env
echo "ADMIN_PASSWORD=your-admin-password" >> .env

# Build and run
docker compose up -d --build

Dashboard: http://127.0.0.1:8089/events (il browser richiederà le credenziali Basic Auth)

Senza Docker

pip install -r requirements.txt
export ADMIN_USER="admin"
export ADMIN_PASSWORD="your-admin-password"
gunicorn -b 127.0.0.1:8080 --workers 2 --threads 4 wsgi:app

Utilizzo

  1. Visita /payloads (dopo l'autenticazione) per copiare un payload XSS.
  2. Inietta il payload in un campo di input del target sospettato di Blind XSS.
  3. Quando una vittima carica la pagina, il payload viene eseguito e invia i suoi dati al tuo server.
  4. Visualizza gli eventi catturati su /events.

Endpoint

Collector (pubblico, senza autenticazione)

MetodoPercorsoDescrizione
GET/p.jsJavaScript del payload XSS
POST/cRiceve JSON/FormData dal payload
GET/c.gifPixel beacon (compatibile con CSP)

Admin (HTTP Basic Auth)

MetodoPercorsoDescrizione
GET/eventsUltimi 500 eventi
GET/events/<id>Dettaglio evento in JSON
GET/events/<id>/viewDettaglio evento in HTML
GET/POST/payloadsGeneratore di payload + editor JS personalizzato

Utilità

MetodoPercorsoDescrizione
GET/_healthzControllo di stato

Configurazione

VariabilePredefinitoDescrizione
ADMIN_USERadminNome utente della dashboard
ADMIN_PASSWORDchangemePassword della dashboard
DB_PATH./bxss.dbPercorso del database SQLite
MAX_BODY524288Dimensione massima del corpo del collector (byte)
RATE_LIMIT_COUNT60Numero massimo di richieste al collector per finestra (per IP)
RATE_LIMIT_WINDOW60Finestra di rate limit in secondi
LOG_LEVELINFOLivello di logging Python

Il JS personalizzato viene modificato e memorizzato tramite la pagina di amministrazione /payloads (persistito nella tabella settings di SQLite) e aggiunto a /p.js. Non viene più letto da un file.

Struttura del Progetto

blindxss-lite/
├── wsgi.py              # WSGI entry point
├── requirements.txt     # Python dependencies
├── Dockerfile           # Container image
├── docker-compose.yml   # Compose config
├── .env                 # Credentials (don't commit)
└── app/
    ├── __init__.py      # App factory, CORS, health check
    ├── config.py        # Config + .env loader
    ├── db.py            # SQLite layer
    ├── collectors.py    # /p.js, /c, /c.gif
    ├── events.py        # /events admin
    ├── payloads.py      # /payloads admin
    ├── utils.py         # Helpers + Basic Auth decorator
    ├── static/
    │   └── style.css
    └── templates/
        ├── events.html
        ├── event.html
        └── payloads.html

Dati del Payload Raccolti

  • Titolo e URL del documento
  • Origin e referrer
  • document.cookie
  • User agent
  • localStorage e sessionStorage (tutte le chiavi)
  • Frammento DOM (primi 200KB, compresso con zlib+base64)

Vetrina

Payload: Payload Page

Risultato:

Dettaglio risultato:

Note di Sicurezza

  • Le rotte di amministrazione richiedono HTTP Basic Auth. Usa una password forte in produzione.
  • Gli endpoint del collector sono intenzionalmente non autenticati.
  • Tutte le origini sono consentite per CORS, così i payload possono inviare dati da qualsiasi sito.
  • Il rate limiting basato su SQLite aiuta a mitigare gli abusi del collector ed è condiviso tra i worker.
  • .env non dovrebbe mai essere committato nel controllo di versione.
Scarica lo strumento