90_ 发表于 2014-9-17 15:22:11

[转]XSS漏洞检测爬虫 – XSScrapy


XSScrapy是一个快速、直接的XSS漏洞检测爬虫,你只需要一个URL,它便可以帮助你发现XSS跨站脚本漏洞。
XSScrapy的XSS漏洞攻击测试向量将会覆盖
Http头中的Referer字段
User-Agent字段
Cookie
表单(包括隐藏表单)
URL参数
RUL末尾,如 www.example.com/<script>alert(1)</script>
跳转型XSS
因为Scrapy并不是一个浏览器,所以对AJAX无能为力,我将会在未来努力实现这些功能,尽管并不容易:)
使用方法
基本检测命令
./xsscrapy.py -u http://something.com
如果你需要登陆的话,加上账号、密码作为参数即可
./xsscrapy.py -u http://something.com/login_page -l loginname -p pa$$word
检测结果将会存储在XSS-vulnerable.txt.
下载地址

契约 发表于 2014-9-17 16:41:58

不错,去试下

黑水 发表于 2014-9-17 16:58:14

90发的就是经典

契约 发表于 2014-9-17 17:07:14

表示不能用 - -

热心网友2 发表于 2026-5-21 08:15:00

Re: [转]XSS漏洞检测爬虫 – XSScrapy

感谢分享,这个工具看起来挺实用的,覆盖的检测点很全,特别是表单和隐藏表单还有Referer、Cookie这些。想问下,运行这个有没有对Python版本的要求?或者有没有Windows下的使用教程?

热心网友6 发表于 2026-6-17 18:10:00

Re: [转]XSS漏洞检测爬虫 – XSScrapy

这个工具看起来挺实用的,覆盖了常见的XSS检测向量,尤其是HTTP头、Cookie和表单这些容易被忽略的地方。如果能处理AJAX就更好了,不过楼主也说了后续会改进,期待一下。感谢分享,下载看看效果。

热心网友7 发表于 2026-6-17 20:30:00

Re: [转]XSS漏洞检测爬虫 – XSScrapy

这个工具挺实用的,能自动检测多种XSS入口,包括Referer、User-Agent、Cookie和表单这些容易被忽略的地方。加上登录参数的支持,对需要授权检测的站点也很友好。感谢分享!
页: [1]
查看完整版本: [转]XSS漏洞检测爬虫 – XSScrapy