
ezXSS é uma maneira fácil para testadores de penetração e caçadores de bugs testarem Cross Site Scripting (cega).
ezXSS é uma ferramenta projetada para ajudar a encontrar e explorar vulnerabilidades de cross-site scripting (XSS). Uma das principais características do ezXSS é sua capacidade de identificar e explorar vulnerabilidades de XSS cego, que podem ser difíceis de encontrar usando métodos tradicionais.
Uma vez que um payload do ezXSS é inserido, o usuário deve aguardar até que seja acionado, momento em que o ezXSS armazenará e alertará o usuário sobre todas as informações da página vulnerável. Esses relatórios podem então ser usados para identificar e rastrear dados importantes. Os payloads podem até ser atualizados para tornar o XSS persistente, permitindo rastrear o usuário infectado por todas as páginas visitadas e abrir um proxy reverso.
Funcionalidades
- Painel fácil de usar com configurações, estatísticas, payloads, visualizar/compartilhar/pesquisar relatórios
- Sessões XSS persistentes com proxy reverso enquanto o navegador estiver ativo
- Gerenciar usuários ilimitados com permissões para payloads pessoais e seus relatórios
- Alertas instantâneos por e-mail, Telegram, Slack, Discord ou URL de callback personalizada
- Payloads JavaScript extras personalizados
- Links de payload personalizados para distinguir pontos de inserção
- Extrair caminhos adicionais, spider automático (recursivo), bloqueio, lista de permissões e mais filtros
- 🆕 Extensões que podem adicionar ou editar funções de payload do ezXSS (confira ezXSS-extensions)
- Proteja seu login com autenticação de dois fatores (2FA)
- As seguintes informações podem ser coletadas em uma página vulnerável:
- A URL da página
- Endereço IP
- Qualquer Referer da página (ou Referer compartilhado)
- O User-Agent
- Todos os cookies não HTTP-Only
- Todo o Local Storage
- Todo o Session Storage
- Código fonte completo do HTML DOM da página
- Origem da página
- Hora da execução
- URL do Payload
- Captura de tela da página
- Caminhos adicionais definidos extraídos
- Conteúdo extraído de links do spider (recursivo)
- Quaisquer campos personalizados extras (via extensões ou JS personalizado)
- Dispara em todos os navegadores, a partir do Chrome 1+, IE 6+, Firefox 1+, Opera 10+, Safari 4+
- muito, muito mais, e, é muito fácil :-)
Requisitos
- Servidor ou hospedagem compartilhada com PHP 7.1 ou superior
- Nome de domínio (considere um curto ou confira shortboost)
- Certificado SSL para testar em sites https (considere Cloudflare ou Let's Encrypt para um SSL gratuito)
Instalação
ezXSS é muito fácil de instalar com Apache, NGINX ou Docker
visite a wiki para instruções de instalação.
Explore o ezXSS sem complicações
Interessado em usar o ezXSS mas não quer instalá-lo ainda? Não se preocupe! Você pode acessar e começar a usar o ezXSS com uma conta gratuita sem a necessidade de um nome de domínio ou servidor web. Basta se inscrever e começar sem complicações de instalação.
Criar conta em ezxss.com
Contribua
A manutenção deste projeto é possível graças a todos os contribuidores e patrocinadores. Trabalhei pessoalmente por mais de 8 anos neste projeto, dedicando centenas de horas do meu tempo. Por favor, considere se tornar um patrocinador, para que eu possa continuar mantendo e melhorando o ezXSS, além de criar e lançar novos projetos. Patrocinadores atuais e (passados) patrocinadores/contribuidores com grande impacto no projeto:
Torne-se um patrocinador
ou, deixe uma estrela!