XSSer detecta, explota y reporta vulnerabilidades de tipo XSS

 

https://www.onlinetis.com

XSSer detecta, explota y reporta vulnerabilidades de tipo XSS

XSSer (Cross Site Scripter) es una herramienta automatizada integrada en Kali Linux diseñada para detectar, explotar y reportar vulnerabilidades de tipo XSS (Cross-Site Scripting) en aplicaciones web.

Contiene bastantes opciones para evadir filtros WAF (Web Application Firewall) e inyectar payloads personalizados.

Guía rápida de uso

1. Instalación o actualización

En Kali Linux suele venir preinstalado. Si necesitas instalarlo o actualizarlo, abre la terminal y ejecuta:

Bash
sudo apt update && sudo apt install xsser -y

2. Flujo de trabajo y comandos principales

1.Ataque básico a una URL:Inyección en parámetro GET.

Para probar un parámetro específico (sustituye XSS por el punto de inyección deseado):

Bash
xsser -u "http://ejemplo.com/pagina.php?id=XSS"
2.Escaneo automático y crawler:Exploración profunda.

Si quieres que la herramienta busque formularios y enlaces vulnerables automáticamente en el sitio:

Bash
xsser -u "http://ejemplo.com" --cw=3 --auto
  • --cw=3: Profundidad del rastreador (crawler).

  • --auto: Aplica automáticamente varios vectores de ataque.

3.Inyección mediante POST:Formularios y peticiones enviadas.

Para probar parámetros que viajan en el cuerpo de la petición HTTP (POST):

Bash
xsser -u "http://ejemplo.com/login.php" -p "user=XSS&pass=1234"
4.Bypass de filtros y WAF:Técnicas de ofuscación.

Si la web tiene filtros básicos, puedes codificar o alterar los vectores:

Bash
# Codificación en Hexadecimal
xsser -u "http://ejemplo.com/pagina.php?id=XSS" --Hex

# Codificación en Base64
xsser -u "http://ejemplo.com/pagina.php?id=XSS" --B64

Opciones avanzadas frecuentes

ParámetroDescripción
--gtkAbre la interfaz gráfica del programa en lugar de usar la terminal.
--cookie="COOKIE"Envía una galleta de sesión para auditar zonas que requieren autenticación.
--proxy="[http://127.0.0.1:8080](http://127.0.0.1:8080)"Enruta el tráfico (ideal para analizar las peticiones con Burp Suite).
--TorEnruta el tráfico a través de la red Tor para anonimato.

Nota de seguridad: Realiza pruebas de vulnerabilidad únicamente en entornos locales de práctica (como DVWA, OWASP Juice Shop) o en sistemas donde tengas autorización explícita por escrito.


Configurar XSSer para que redirija su tráfico a través de Burp Suite es muy útil para inspeccionar exactamente qué payloads se están enviando, modificar peticiones en tiempo real o analizar cómo responde el servidor.

El flujo es simple: XSSer envía las peticiones → Burp Suite las intercepta/registra → Burp Suite las reenvía al objetivo.

Pasos para conectar XSSer con Burp Suite

1. Verificar el Listener en Burp Suite

Por defecto, Burp Suite escucha en la interfaz local (127.0.0.1) en el puerto 8080.

  1. Abre Burp Suite.

  2. Ve a la pestaña Proxy > Proxy settings (o Options en versiones antiguas).

  3. En la sección Proxy Listeners, confirma que la dirección 127.0.0.1:8080 esté activa (Running).

2. Ejecutar XSSer con el parámetro --proxy

Añade el argumento --proxy con la dirección y puerto de Burp Suite en tu comando habitual de XSSer:

Bash
xsser -u "http://ejemplo.com/pagina.php?id=XSS" --proxy "http://127.0.0.1:8080"

Si vas a auditar peticiones por POST, el formato se mantiene igual:

Bash
xsser -u "http://ejemplo.com/login.php" -p "user=XSS&pass=123" --proxy "http://127.0.0.1:8080"

Recomendaciones prácticas

  • Desactivar el Intercept en Burp Suite: Antes de lanzar el comando en la terminal, asegúrate de tener Intercept is off en Burp (Proxy > Intercept). De lo contrario, Burp pausará cada una de las decenas o cientos de peticiones automáticas de XSSer esperando a que las apruebes manualmente.

  • Revisar el historial: Ve a la pestaña Proxy > HTTP history en Burp Suite para ver todas las peticiones que XSSer va realizando en tiempo real.

  • Sitios HTTPS: Si el objetivo utiliza HTTPS, es posible que XSSer muestre errores de certificado SSL. Para evitar problemas, asegúrate de importar el certificado CA de Burp en la configuración de certificados de tu sistema o utilizar la opción de XSSer para ignorar la verificación SSL si la versión lo soporta.


Para auditar un área autenticada o panel privado con XSSer, debes capturar tu cookie de sesión activa y pasársela a la herramienta mediante la opción --cookie. De esta forma, las peticiones automatizadas de XSSer mantendrán la sesión iniciada durante todo el análisis.

Proceso paso a paso

1.1. Obtener la cookie de sesión:Navegador o Burp Suite.
  1. Inicia sesión en la aplicación desde tu navegador.

  2. Abre las herramientas de desarrollador (F12) y ve a la pestaña Application (o Almacenamiento) > Cookies.

  3. Copia la cadena completa con las claves y valores de sesión (por ejemplo: PHPSESSID=abc123xyz; security=low).

2.2. Lanzar XSSer con parámetro GET:Peticiones GET.

Usa la marca XSS en el parámetro o buscador del panel privado que quieras auditar:

Bash
xsser -u "http://ejemplo.com/admin/dashboard.php?buscar=XSS" --cookie="PHPSESSID=abc123xyz; security=low"
3.3. Auditar formularios dentro del panel:Peticiones POST.

Si el formulario del panel privado envía datos por POST (por ejemplo, guardar perfil o comentarios):

Bash
xsser -u "http://ejemplo.com/admin/perfil.php" -p "nombre=XSS&bio=test" --cookie="PHPSESSID=abc123xyz; security=low"

Opciones útiles para paneles protegidos

  • Añadir cabecera User-Agent: Muchos paneles bloquean o restringen las peticiones si detectan el User-Agent por defecto de una herramienta de escaneo. Puedes imitar un navegador real con --user-agent:

    Bash
    xsser -u "http://ejemplo.com/admin/dashboard.php?buscar=XSS" \
          --cookie="PHPSESSID=abc123xyz" \
          --user-agent="Mozilla/5.0 (X11; Linux x86_64) AppleWebKit/537.36"
    
  • Cabeceras HTTP personalizadas: Si el panel utiliza tokens en cabeceras HTTP específicas (como Authorization: Bearer ... o tokens CSRF), usa --header:

    Bash
    xsser -u "http://ejemplo.com/api/v1/user?q=XSS" \
          --header="Authorization: Bearer TuTokenJWTAqui"
    

Consejo: Si la aplicación destruye la sesión cuando detecta peticiones anómalas o respuestas 403/500, verifica periódicamente en tu navegador que la cookie siga siendo válida durante el escaneo.

 https://www.onlinetis.com

Entradas populares de este blog

Hacking y ciberseguridad en kali linux con Fping

Hacking y ciberseguridad en kali linux con atk6-thcping6

Como utilizar Fierce en kali linux