Skip to content
KitploitKITPLOIT
ИнструментыБлог
Log in
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

ЛентыКонтактыКонфиденциальность© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
TCL-xss-Labs — Интерактивная, самостоятельно размещаемая платформа для обучения XSS с 33 постепенно усложняющимися задачами | Kitploit
Инструменты/GitHubGitHub/the-cyber-ledger/tcl-xss-labs
Анализ уязвимостейЭксплуатация веб-приложенийВеб-безопасностьCTFТестирование на ПроникновениеОбучение и ОбразованиеУчебные Маршруты и КурсыЛаборатории и Практика
GitHubthe-cyber-ledger/tcl-xss-labs

TCL-xss-Labs

Интерактивная, самостоятельно размещаемая платформа для обучения XSS с 33 постепенно усложняющимися задачами

Репозиторий
1236 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

XSS Lab — The Cyber Ledger

💸 Если этот проект помогает вам, подумайте о поддержке в размере $10, чтобы он продолжал развиваться. Ссылка: https://rzp.io/rzp/zgkC6h5B

Интерактивная, самостоятельно размещаемая платформа для обучения XSS с 33 постепенно усложняющимися задачами — разработана для хакеров, пентестеров и разработчиков, желающих освоить межсайтовый скриптинг от основ до реальных эксплуатаций.

⚡ Создана для атакующих
⚡ Разработана для обучения
⚡ Спроектирована для простоты

  • Один сервер Node.js
  • Не требует базы данных
  • Не требует сборки
  • Полностью докеризирована для развёртывания одной командой

Задачи

33 прогрессивные XSS-задачи от простого отражения до продвинутой эксплуатации в реальных условиях.


🟢 Лёгкие

#НазваниеОписание
1Hello, Reflected XSSНет фильтров, нет кодирования. Ваш ввод напрямую отражается на странице.
2Stored XSS GuestbookВаш ввод сохраняется и отображается для всех посетителей. Классический постоянный XSS.

🟡 Средние

#НазваниеОписание
3Script Tag BlockedСервер удаляет теги <script>. Найдите другой способ выполнить JavaScript.
4Attribute InjectionВаш ввод попадает в HTML-атрибут. Вырвитесь наружу и выполните код.
5JavaScript ContextВаш ввод помещается в строковую переменную JavaScript. Выйдите из контекста и внедрите код.
28Markdown InjectionНаивный парсер Markdown преобразует ваш пост в HTML. Заставьте его выполнить JavaScript.
32Filename InjectionЗагрузите файл. Имя файла отображается в интерфейсе без санитизации.

🔴 Сложные

#НазваниеОписание
6Event Handler BlocklistРаспространённые обработчики событий заблокированы. Найдите неочевидный, который фильтр пропустил.
7Case & Keyword FilterАгрессивный однопроходный фильтр. Используйте вложенные ключевые слова для их восстановления после удаления.
8DOM-Based XSSУязвимость полностью находится в клиентском JavaScript, читающем из URL.
25Open Redirect → XSSСоедините открытый редирект с тегом meta-refresh для достижения XSS.
27localStorage DOM XSSДанные, сохранённые в localStorage, отображаются при перезагрузке без санитизации.

⚫ Эксперт

#НазваниеОписание
9href Injection with FiltersВвод попадает в атрибут href ссылки с применением нескольких фильтров.
10CSP Bypass via JSONPОбойдите Content Security Policy, используя JSONP-эндпоинт того же источника.
11Double Encoding BypassЭксплуатируйте двойное декодирование между WAF и приложением.
12Client-Side Template InjectionШаблонизатор вычисляет {{выражения}} с помощью eval.
13postMessage XSSЭксплуатируйте небезопасный обмен сообщениями между окнами без проверки источника.
14SVG Upload XSSЗагружайте SVG-файлы и выполняйте полезные нагрузки, используя специфические возможности SVG.
15Mutation XSSОбойдите санитизацию, используя поведение мутаций DOM в браузере.
16Recursive Keyword FilterФильтр зацикливается — используйте альтернативные контексты выполнения.
17The PolyglotПолезная нагрузка должна выполняться в контекстах HTML, атрибута и JS.
18DOM ClobberingПерезаписывайте глобальные переменные с помощью специально созданных HTML-элементов.
19Prototype Pollution → XSSЗагрязните цепочку прототипов, чтобы добиться XSS без прямой инъекции HTML.
20Base Tag InjectionВнедрите <base>, чтобы манипулировать загрузкой ресурсов и обойти CSP.
21Dangling Markup InjectionИзвлеките конфиденциальные данные, используя только инъекцию HTML (без JS).
22JSON Injection in Script BlockВыйдите из контекста JSON внутри скриптового блока с nonce.
23URL Scheme BypassОбойдите фильтры, блокирующие javascript:, с помощью трюков с кодированием.
24CSS Injection ExfiltrationИспользуйте CSS для извлечения конфиденциальных данных без JavaScript.
26CRLF → Response SplittingВнедрите заголовки для расщепления HTTP-ответа и инъекции HTML.
29iframe Sandbox EscapeОбойдите небезопасные настройки песочницы iframe.
30AngularJS Sandbox EscapeЭксплуатируйте техники обхода песочницы выражений AngularJS.
31Web Component Slot InjectionВнедрите в Shadow DOM через рендеринг слотов.
33Blind XSS (Out-of-Band)Запустите выполнение полезной нагрузки в панели администратора, которую вы не видите.

Начало работы (локально)

git clone https://github.com/The-Cyber-Ledger/TCL-xss-labs.git
cd TCL-xss-labs
npm install
npm start

Откройте: http://localhost:3000

Запуск с Docker (рекомендуется)

Запустите все 33 лаборатории мгновенно одной командой:

docker pull shadowpacket/tcl-xss-labs
docker run -p 3000:3000 shadowpacket/tcl-xss-labs

Откройте: http://localhost:3000

Возможности

  • Панель управления с отслеживанием прогресса по всем 33 уровням
  • Подсказки для каждого уровня (закодированы в base64, чтобы избежать спойлеров)
  • Подробные разборы (writeups) разблокируются после решения каждой задачи
  • Шпаргалка с полезными нагрузками, контекстами и защитами
  • Локальный прогресс сохраняется в solutions.json
  • Система сброса для перезапуска в любое время
  • Докеризация для развёртывания без хлопот

Как это работает

  • Каждый уровень имитирует уязвимое веб-приложение с ошибочными защитами. Ваша цель: Вызвать alert() или выполнить реалистичную эксплуатацию (утечка данных, захват админки и т.д.).

Путь обучения

  • Уровни 1–10 → Основы (отражённый, хранимый, DOM XSS)
  • Уровни 11–20 → Фильтры, CSP, обход кодирования
  • Уровни 21–30 → Продвинутые техники эксплуатации
  • Уровни 31–33 → Симуляция реальных атак

Требования

  • Node.js 18+ (для локальной установки)
  • Современный браузер (рекомендуется Chrome)
  • Docker (опционально, но рекомендуется)

Отказ от ответственности

Этот проект представляет собой намеренно уязвимую обучающую среду. Используйте только в локальных или контролируемых средах. НЕ нацеливайтесь на системы без разрешения. Только для образовательных целей.

Заключительное примечание

Большинство людей изучают XSS, решая лабораторные задачи. Этот проект поможет вам понять эксплуатацию как у реального атакующего.

Скачать инструмент