XanXSS
Amacı:
XanXSS, web uygulamalarında Cross-Site Scripting (XSS) açıklarını keşfetmeye yardımcı olan bir XSS tarama/fuzzing aracıdır.
Kısaca:
> "Bu parametrelerde XSS olabilir mi?"
sorusuna bakar.
---
Ne yapar?
XanXSS genellikle:
URL parametrelerini test eder
Girdi noktalarını (input) arar
XSS payload'larını dener
Yansıyan (reflected) XSS belirtilerini kontrol eder
Örnek giriş noktaları:
site.com/search?q=test
site.com/page?id=1
Kontrol edilen mantık:
Kullanıcı girdisi
↓
Web uygulaması
↓
HTML çıktısı
↓
Filtreleme kontrolü
---
XSS türleriyle ilişkisi
Reflected XSS
URL veya form girdisinin anında sayfaya yansıması.
Stored XSS
Zararlı girdinin veritabanına kaydedilip başka kullanıcılara gösterilmesi.
DOM-based XSS
Tarayıcı tarafındaki JavaScript işlemlerinden kaynaklanan XSS.
(XanXSS genellikle otomatik keşifte özellikle reflected XSS tarafında kullanılır.)
---
Temel kullanım örneği
Bir URL üzerinde:
python xanxss.py -u "https://site.com/page.php?id=1"
Parametre listesi ile:
python xanxss.py -f urls.txt
Çıktı kaydetme:
python xanxss.py -u "https://site.com/page.php?id=1" -o result.txt
> Parametre isimleri ve seçenekler kullandığın XanXSS sürümüne göre değişebilir.
---
Web güvenliği akışındaki yeri:
Katana
↓
Endpoint ve parametreleri bulur
XanXSS
↓
XSS noktalarını test eder
Burp Suite
↓
Manuel doğrulama yapılır
---
Benzer araçlar:
XSStrike → XSS analiz ve payload üretimi
Dalfox → modern XSS tarama aracı
Burp Suite → manuel web güvenlik testi
XanXSS, büyük recon zincirinde parametreleri bulduktan sonra XSS ihtimali olan noktaları otomatik kontrol etme aşamasında kullanılır.
Nasıl indirilir?
- git clone https://github.com/Ekultek/XanXSS
- cd XanXSS
- python3 xanxss.py