Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
XSSFuzzer — XSS Fuzzer é uma ferramenta que gera payloads XSS baseados em vetores definidos pelo usuário e listas de fuzzing. | Kitploit
Ferramentas/GitHubGitHub/nytrorst/xssfuzzer
Geração de PayloadsBypass de WAFSegurança WebFuzzing
GitHubnytrorst/xssfuzzer

XSSFuzzer

XSS Fuzzer é uma ferramenta que gera payloads XSS baseados em vetores definidos pelo usuário e listas de fuzzing.

Ver Repositório
13821há 7 anosRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

XSS Fuzzer

O XSS Fuzzer é uma aplicação simples escrita em HTML/JavaScript/CSS puro que gera payloads XSS com base em vetores definidos pelo usuário usando múltiplos placeholders que são substituídos por listas de fuzzing.

Ele oferece a possibilidade de apenas gerar os payloads como texto simples ou executá-los dentro de um iframe. Dentro de iframes, é possível enviar requisições GET ou POST do navegador para URLs arbitrárias usando payloads gerados.

Por quê?

O XSS Fuzzer é uma ferramenta genérica que pode ser útil para múltiplos propósitos, incluindo:

  • Encontrar novos vetores XSS, para qualquer navegador
  • Testar payloads XSS em parâmetros GET e POST
  • Bypass de Auditores XSS no navegador
  • Bypass de firewalls de aplicações web
  • Explorar funcionalidades de lista de permissões HTML

Exemplo

Para fuzzar, é necessário criar placeholders, por exemplo:

  • O placeholder [TAG] com lista de fuzzing: img svg.
  • O placeholder [EVENT] com lista de fuzzing: onerror onload.
  • O placeholder [ATTR] com lista de fuzzing: src value.
  • Os payloads usarão os placeholders mencionados, como:
root@kitploit:~
<[TAG] [ATTR]=Something [EVENT]=[SAVE_PAYLOAD] />

O placeholder [SAVE_PAYLOAD] será substituído por código JavaScript como alert(unescape('[PAYLOAD]'));.

Este código é acionado quando um payload XSS é executado com sucesso.

O resultado para as listas de fuzzing e payload mencionados será o seguinte:

root@kitploit:~




<svg src=Something onerror=alert(unescape('%3Csvg%20src%3DSomething%20onerror%3D%5BSAVE_PAYLOAD%5D%20/%3E')); />
<svg value=Something onerror=alert(unescape('%3Csvg%20value%3DSomething%20onerror%3D%5BSAVE_PAYLOAD%5D%20/%3E')); />
<svg src=Something onload=alert(unescape('%3Csvg%20src%3DSomething%20onload%3D%5BSAVE_PAYLOAD%5D%20/%3E')); />
<svg value=Something onload=alert(unescape('%3Csvg%20value%3DSomething%20onload%3D%5BSAVE_PAYLOAD%5D%20/%3E')); />

Quando executado em um navegador como Mozilla Firefox, ele alertará os payloads executados:

root@kitploit:~
<svg src=Something onload=[SAVE_PAYLOAD] />
<svg value=Something onload=[SAVE_PAYLOAD] />

Enviando requisições

É possível usar uma página vulnerável a XSS para diferentes testes, como bypasses do Auditor XSS do navegador. A página pode receber um parâmetro GET ou POST chamado payload e apenas exibirá seu valor sem escape.

Site

Uma versão ao vivo pode ser encontrada em https://xssfuzzer.com

Contato

A aplicação está em estado beta, então pode ter bugs. Se você gostaria de reportar um bug ou fornecer uma sugestão, pode usar o repositório do GitHub ou enviar um e-mail para contact [a] xssfuzzer.com.

Baixar ferramenta