XSSer detecta, explota y reporta vulnerabilidades de tipo XSS
XSSer detecta, explota y reporta vulnerabilidades de tipo XSS
XSSer (Cross Site Scripter) es una herramienta automatizada integrada en Kali Linux diseñada para detectar, explotar y reportar vulnerabilidades de tipo XSS (Cross-Site Scripting) en aplicaciones web.
Contiene bastantes opciones para evadir filtros WAF (Web Application Firewall) e inyectar payloads personalizados.
Guía rápida de uso
1. Instalación o actualización
En Kali Linux suele venir preinstalado. Si necesitas instalarlo o actualizarlo, abre la terminal y ejecuta:
sudo apt update && sudo apt install xsser -y
2. Flujo de trabajo y comandos principales
Opciones avanzadas frecuentes
| Parámetro | Descripción |
--gtk | Abre la interfaz gráfica del programa en lugar de usar la terminal. |
--cookie="COOKIE" | Envía una galleta de sesión para auditar zonas que requieren autenticación. |
--proxy="[http://127.0.0.1:8080](http://127.0.0.1:8080)" | Enruta el tráfico (ideal para analizar las peticiones con Burp Suite). |
--Tor | Enruta el tráfico a través de la red Tor para anonimato. |
Nota de seguridad: Realiza pruebas de vulnerabilidad únicamente en entornos locales de práctica (como DVWA, OWASP Juice Shop) o en sistemas donde tengas autorización explícita por escrito.
Configurar XSSer para que redirija su tráfico a través de Burp Suite es muy útil para inspeccionar exactamente qué payloads se están enviando, modificar peticiones en tiempo real o analizar cómo responde el servidor.
El flujo es simple: XSSer envía las peticiones → Burp Suite las intercepta/registra → Burp Suite las reenvía al objetivo.
Pasos para conectar XSSer con Burp Suite
1. Verificar el Listener en Burp Suite
Por defecto, Burp Suite escucha en la interfaz local (127.0.0.1) en el puerto 8080.
Abre Burp Suite.
Ve a la pestaña Proxy > Proxy settings (o Options en versiones antiguas).
En la sección Proxy Listeners, confirma que la dirección
127.0.0.1:8080esté activa (Running).
2. Ejecutar XSSer con el parámetro --proxy
Añade el argumento --proxy con la dirección y puerto de Burp Suite en tu comando habitual de XSSer:
xsser -u "http://ejemplo.com/pagina.php?id=XSS" --proxy "http://127.0.0.1:8080"
Si vas a auditar peticiones por POST, el formato se mantiene igual:
xsser -u "http://ejemplo.com/login.php" -p "user=XSS&pass=123" --proxy "http://127.0.0.1:8080"
Recomendaciones prácticas
Desactivar el Intercept en Burp Suite: Antes de lanzar el comando en la terminal, asegúrate de tener
Intercept is offen Burp (Proxy>Intercept). De lo contrario, Burp pausará cada una de las decenas o cientos de peticiones automáticas de XSSer esperando a que las apruebes manualmente.Revisar el historial: Ve a la pestaña Proxy > HTTP history en Burp Suite para ver todas las peticiones que XSSer va realizando en tiempo real.
Sitios HTTPS: Si el objetivo utiliza HTTPS, es posible que XSSer muestre errores de certificado SSL. Para evitar problemas, asegúrate de importar el certificado CA de Burp en la configuración de certificados de tu sistema o utilizar la opción de XSSer para ignorar la verificación SSL si la versión lo soporta.
Para auditar un área autenticada o panel privado con XSSer, debes capturar tu cookie de sesión activa y pasársela a la herramienta mediante la opción --cookie. De esta forma, las peticiones automatizadas de XSSer mantendrán la sesión iniciada durante todo el análisis.
Proceso paso a paso
Opciones útiles para paneles protegidos
Añadir cabecera
User-Agent: Muchos paneles bloquean o restringen las peticiones si detectan el User-Agent por defecto de una herramienta de escaneo. Puedes imitar un navegador real con--user-agent:Bashxsser -u "http://ejemplo.com/admin/dashboard.php?buscar=XSS" \ --cookie="PHPSESSID=abc123xyz" \ --user-agent="Mozilla/5.0 (X11; Linux x86_64) AppleWebKit/537.36"Cabeceras HTTP personalizadas: Si el panel utiliza tokens en cabeceras HTTP específicas (como
Authorization: Bearer ...o tokens CSRF), usa--header:Bashxsser -u "http://ejemplo.com/api/v1/user?q=XSS" \ --header="Authorization: Bearer TuTokenJWTAqui"
Consejo: Si la aplicación destruye la sesión cuando detecta peticiones anómalas o respuestas
403/500, verifica periódicamente en tu navegador que la cookie siga siendo válida durante el escaneo.