Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
TCL-xss-Labs — 33の段階的に難易度が上がるチャレンジを備えた、インタラクティブなセルフホスト型XSSトレーニングプラットフォーム | Kitploit
ツール/GitHubGitHub/the-cyber-ledger/tcl-xss-labs
脆弱性分析ウェブアプリケーション悪用ウェブセキュリティCTFペネトレーションテスト学習と教育学習パスとコースラボと実践
GitHubthe-cyber-ledger/tcl-xss-labs

TCL-xss-Labs

33の段階的に難易度が上がるチャレンジを備えた、インタラクティブなセルフホスト型XSSトレーニングプラットフォーム

リポジトリを見る
165ヶ月前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

XSS Lab — The Cyber Ledger

💸 このプロジェクトが役に立ったら、継続的な成長を支えるために10ドルの寄付を検討してください。リンク:https://rzp.io/rzp/zgkC6h5B

ハッカー、ペネトレーションテスター、開発者を対象とした、段階的に難易度が上がる33のチャレンジを備えたインタラクティブな自己ホスト型XSSトレーニングプラットフォームです。クロスサイトスクリプティングを基礎から実世界の悪用まで習得できます。

⚡ 攻撃者のために構築
⚡ 学習のために設計
⚡ シンプルさのために開発

  • 単一のNode.jsサーバー
  • データベース不要
  • ビルドステップ不要
  • 1コマンドでデプロイ可能な完全Docker化

チャレンジ

基本的な反射から高度な実世界の悪用まで、33の段階的なXSSチャレンジ。


🟢 初級

#名前説明
1こんにちは、反射型XSSフィルターもエンコーディングもなし。入力がそのままページに反映されます。
2保存型XSSゲストブック入力が保存され、すべての訪問者にレンダリングされます。古典的な持続型XSS。

🟡 中級

#名前説明
3scriptタグ遮断サーバーは <script> タグを除去します。別の方法でJavaScriptを実行してください。
4属性インジェクション入力はHTML属性の中に挿入されます。属性から抜け出してコードを実行してください。
5JavaScriptコンテキスト入力はJavaScriptの文字列変数内に配置されます。エスケープして注入してください。
28Markdownインジェクション素朴なMarkdownレンダラーが投稿をHTMLに変換します。JavaScriptを実行させてください。
32ファイル名インジェクションファイルをアップロードします。ファイル名がサニタイズなしでUIに反映されます。

🔴 上級

#名前説明
6イベントハンドラーブロックリスト一般的なイベントハンドラーはブロックされます。フィルターが漏らしたマイナーなものを見つけてください。
7大文字小文字&キーワードフィルター攻撃的なシングルパスフィルター。ネストしたキーワードを使用し、除去後に再構築してください。
8DOMベースXSS脆弱性はURLを読み取るクライアントサイドJavaScriptに完全に存在します。
25オープンリダイレクト→XSSオープンリダイレクトとmeta-refreshタグを連鎖させてXSSを達成します。
27localStorage DOM XSSlocalStorageに保存されたデータが、再読み込み時にサニタイズなしでレンダリングされます。

⚫ エキスパート

#名前説明
9フィルター付きhrefインジェクション入力は複数のフィルターが適用されたアンカー href に挿入されます。
10JSONPによるCSPバイパス同一オリジンのJSONPエンドポイントを使用してContent Security Policyをバイパスします。
11二重エンコーディングバイパスWAFとアプリケーション間の二重デコード動作を悪用します。
12クライアントサイドテンプレートインジェクションテンプレートエンジンが {{expressions}} を eval で評価します。
13postMessage XSSオリジン検証のない安全でないクロスウィンドウメッセージングを悪用します。
14SVGアップロードXSSSVGファイルをアップロードし、SVG固有の機能を使用してペイロードを実行します。
15ミューテーションXSSブラウザのDOMミューテーション動作を利用してサニタイズをバイパスします。
16再帰的キーワードフィルターフィルターは再帰的にループします — 代替の実行コンテキストを使用してください。
17ポリグロットペイロードはHTML、属性、JSの各コンテキストで実行される必要があります。
18DOMクロバリング細工したHTML要素を使用してグローバル変数を上書きします。
19プロトタイプ汚染→XSSプロトタイプチェーンを汚染し、直接のHTMLインジェクションなしでXSSを達成します。
20ベースタグインジェクション<base> を注入してリソース読み込みを操作し、CSPをバイパスします。
21ダングリングマークアップインジェクションHTMLインジェクションのみ(JSなし)で機密データを外部送信します。
22scriptブロック内のJSONインジェクションnonce付きscriptブロック内のJSONコンテキストからエスケープします。
23URLスキームバイパスエンコーディングのトリックで javascript: をブロックするフィルターをバイパスします。
24CSSインジェクションによる情報窃取JavaScriptなしでCSSを使用して機密データを抽出します。
26CRLF→レスポンススプリッティングヘッダーを注入してHTTPレスポンスを分割し、HTMLを注入します。
29iframeサンドボックスエスケープ安全でないiframeサンドボックス設定から脱出します。
30AngularJSサンドボックスエスケープAngularJSの式サンドボックスバイパステクニックを悪用します。
31Webコンポーネントスロットインジェクションスロットベースのレンダリングを介してShadow DOMに注入します。
33ブラインドXSS(アウトオブバンド)目に見えない管理者パネルでペイロードの実行を引き起こします。

はじめに(ローカル)

root@kitploit:~
git clone https://github.com/The-Cyber-Ledger/TCL-xss-labs.git
cd TCL-xss-labs
npm install
npm start

ブラウザで開く: http://localhost:3000

Dockerで実行(推奨)

1つのコマンドで全33ラボを即座に実行:

root@kitploit:~
docker pull shadowpacket/tcl-xss-labs
docker run -p 3000:3000 shadowpacket/tcl-xss-labs

ブラウザで開く: http://localhost:3000

特徴

  • 全33レベルにわたる進捗追跡ダッシュボード
  • 全レベル対応のヒント(ネタバレ防止のためbase64エンコード済み)
  • 各チャレンジを解いた後にアンロックされる詳細なwriteup
  • ペイロード、コンテキスト、防御策をまとめたチートシート
  • 進捗はsolutions.jsonにローカル保存
  • いつでも最初からやり直せるリセットシステム
  • 手間のかからないデプロイを実現するDocker対応

動作の仕組み

  • 各レベルは、欠陥のある防御を持つ脆弱なWebアプリケーションをシミュレートします。目標:alert() を発火させる、または現実的な悪用(データ外部送信、管理者乗っ取りなど)を実行する。

学習パス

  • レベル1〜10 → 基礎(反射型、保存型、DOM XSS)
  • レベル11〜20 → フィルター、CSP、エンコーディングバイパス
  • レベル21〜30 → 高度な悪用テクニック
  • レベル31〜33 → 実世界の攻撃シミュレーション

必要環境

  • Node.js 18+(ローカル環境用)
  • モダンブラウザ(Chrome推奨)
  • Docker(任意だが推奨)

免責事項

このプロジェクトは、意図的に脆弱性を含むトレーニング環境です。ローカルまたは管理された環境でのみ使用してください。許可なくシステムを標的にしないでください。教育目的のみで使用してください。

最後に

ほとんどの人はラボを解くことでXSSを学びます。このプロジェクトは、実際の攻撃者のように悪用を理解するのに役立ちます。

ツールをダウンロード