exploiting-xss-vulnerabilities

仓库创建 2026年6月24日最近提交 21 天前SkillHot 收录 21 天前
▸ 精选理由

包含上下文绕过与 Playwright 执行验证,能确认真实可利用性。

▸ 风险提示

会在目标上下文执行脚本并可能影响会话或数据,禁止在生产环境运行且需授权。

这个 Skill 做什么

向候选输入注入唯一标记并通过响应与浏览器执行确认反射/存储/DOM XSS 漏洞。

向候选输入注入独一无二的标记,然后通过查看 HTTP 响应是否反射该标记和在真实浏览器(Playwright)中执行来确认能否触发反射型/存储型/DOM XSS。通常在静态检测已经找出 XSS 候选、需要动态验证是否真的可被利用时运行,适合有权限的本地或预发布渗透测试环境。特点是同时覆盖三类 XSS、按上下文尝试绕过转义,并把响应反射检测和浏览器执行结合起来给出可利用性结论。

▸ 展开 SKILL.md 英文原文

SQIsoft 웹 애플리케이션에서 XSS 취약점의 실제 악용 가능성을 동적으로 확정한다. 정적 detecting-xss-vulnerabilities 스킬이 도출한 후보 URL/파라미터/입력필드에 고유 마커 페이로드를 실제로 주입하고, HTTP 응답 반사(attack_xss.py)와 브라우저 실행(Playwright MCP)으로 취약점을 확정한다. 반사형·저장형·DOM XSS를 모두 다루며, 컨텍스트별 이스케이프 우회 기법을 포함한다.

开发编程XSS反射型存储型浏览器验证通用
0
Stars
0
Forks
16
仓库内 Skill
+0
7 日增星
安装 / 使用
给你的 Agent 一句话(通用)
帮我安装这个 skill:https://raw.githubusercontent.com/bs-koo/gx-security/main/skills/exploiting-xss-vulnerabilities/SKILL.md
或 curl 直取 SKILL.md
curl -fsSL "https://raw.githubusercontent.com/bs-koo/gx-security/main/skills/exploiting-xss-vulnerabilities/SKILL.md"
SKILL.MD 节选查看完整文件 ↗
# XSS 취약점 공격 검증 (Exploiting Cross-Site Scripting)

> ⚠️ **운영 환경 절대 금지**
>
> 이 스킬은 **권한 있는 사내 펜테스트** 전용이다.
> SQIsoft 사업부가 소유하고 테스트가 승인된 **로컬/스테이징** 환경에서만 실행한다.
> `tools/scope_guard.py`가 코드 수준에서 운영 의심 대상을 강제 차단한다.
> 자사 미소유 시스템에 대한 무단 사용은 정보통신망법 위반이다.

---

## When to Use

다음 조건이 **모두** 충족될 때 이 스킬을 실행한다.

- `detecting-xss-vulnerabilities` 스킬이 XSS 후보를 도출했고, 실제 악용 가능성을 **동적으로 확정**해야 할 때
- 대상이 **로컬 또는 스테이징** 환경에서 기동 중일 때
- 테스트 대상에 대한 **명시적 승인**이 있을 때 (사내 자산 또는 --authorized + 환경변수)

**이 스킬을 쓰지 않을 때:** 대상 서버가 미가동 상태(→ 정적 스킬만 사용), 운영 환경, CSRF/SQLi 등 다른 취약점 클래스.

## Prerequisites

- `detecting-xss-vulnerabilities` 스킬 실행 결과(후보 URL·파라미터·입력필드 목록)
- Python 3.11+, `tools/scope_guard.py` (플러그인 루트에 존재)
- Pla
via SKILL·HOT · 数据来自 GitHub 公开信息 · 原文版权归作者所有