Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
XSSFuzzer — XSS Fuzzer — это инструмент, который генерирует XSS-полезные нагрузки на основе заданных пользователем векторов и списков для фаззинга. | Kitploit
Инструменты/GitHubGitHub/nytrorst/xssfuzzer
Генерация полезной нагрузкиОбход WAFВеб-безопасностьФаззинг
GitHubnytrorst/xssfuzzer

XSSFuzzer

XSS Fuzzer — это инструмент, который генерирует XSS-полезные нагрузки на основе заданных пользователем векторов и списков для фаззинга.

Репозиторий
138217 лет назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

XSS Fuzzer

XSS Fuzzer — это простое приложение, написанное на чистом HTML/JavaScript/CSS, которое генерирует XSS-полезные нагрузки на основе заданных пользователем векторов с использованием нескольких заполнителей, заменяемых списками для фаззинга.

Оно предоставляет возможность как просто генерировать полезные нагрузки в виде обычного текста, так и выполнять их внутри iframe. Внутри iframe можно отправлять GET- или POST-запросы из браузера на произвольные URL-адреса с использованием сгенерированных полезных нагрузок.

Зачем?

XSS Fuzzer — это универсальный инструмент, который может быть полезен для множества целей, включая:

  • Поиск новых XSS-векторов для любого браузера
  • Тестирование XSS-полезных нагрузок для GET- и POST-параметров
  • Обход XSS-аудиторов в браузере
  • Обход межсетевых экранов веб-приложений
  • Использование возможностей белых списков HTML

Пример

Для фаззинга необходимо создать заполнители, например:

  • Заполнитель [TAG] со списком для фаззинга: img svg.
  • Заполнитель [EVENT] со списком для фаззинга: onerror onload.
  • Заполнитель [ATTR] со списком для фаззинга: src value.
  • Полезные нагрузки будут использовать указанные заполнители, например:
root@kitploit:~
<[TAG] [ATTR]=Something [EVENT]=[SAVE_PAYLOAD] />

Заполнитель [SAVE_PAYLOAD] будет заменён на JavaScript-код, такой как alert(unescape('[PAYLOAD]'));. Этот код срабатывает при успешном выполнении XSS-полезной нагрузки.

Результат для указанных списков для фаззинга и полезной нагрузки будет следующим:

root@kitploit:~




<svg src=Something onerror=alert(unescape('%3Csvg%20src%3DSomething%20onerror%3D%5BSAVE_PAYLOAD%5D%20/%3E')); />
<svg value=Something onerror=alert(unescape('%3Csvg%20value%3DSomething%20onerror%3D%5BSAVE_PAYLOAD%5D%20/%3E')); />
<svg src=Something onload=alert(unescape('%3Csvg%20src%3DSomething%20onload%3D%5BSAVE_PAYLOAD%5D%20/%3E')); />
<svg value=Something onload=alert(unescape('%3Csvg%20value%3DSomething%20onload%3D%5BSAVE_PAYLOAD%5D%20/%3E')); />

При выполнении в таком браузере, как Mozilla Firefox, будет показано предупреждение с выполненными полезными нагрузками:

root@kitploit:~
<svg src=Something onload=[SAVE_PAYLOAD] />
<svg value=Something onload=[SAVE_PAYLOAD] />

Отправка запросов

Можно использовать страницу, уязвимую для XSS, для различных тестов, например, для обхода XSS-аудитора браузера. Страница может принимать GET- или POST-параметр с именем payload и просто отображать его неэкранированное значение.

Веб-сайт

Рабочую версию можно найти по адресу https://xssfuzzer.com

Контакты

Приложение находится в стадии бета-тестирования, поэтому могут быть ошибки. Если вы хотите сообщить об ошибке или внести предложение, вы можете воспользоваться репозиторием GitHub или отправить мне письмо на адрес contact [a] xssfuzzer.com.

Скачать инструмент