工具--excesspy 客户端邮件xss检查工具

ExcessPy是一款用于检测Webmail系统的跨站脚本(XSS)漏洞的工具。它通过从指定源下载各种XSS攻击载荷并将其注入邮件的不同部分,如正文、主题等,再通过Webmail客户端查看邮件来触发潜在的XSS攻击。用户可通过不同浏览器观察攻击是否成功。

摘要生成于 C知道 ,由 DeepSeek-R1 满血版支持, 前往体验 >

项目地址:[url]https://github.com/allodoxaphobia/excesspy[/url]

基本原理:从[url]http://ha.ckers.org/xssAttacks.xml[/url]下载各种xss payload,然后填充在mail的body,subject,from,to,header中,发送HTML格式邮件,然后客户端检查邮件。
需要有一个账号,发送邮件到该账号,然后通过webmail来浏览各个邮件。如果弹出一个对话框,显示"XSS",那么意味着webmail系统含有漏洞
同时要尝试使用不同浏览器。一些payload在一种浏览器中工作但是在另一种浏览器中不工作。

[quote]
-h, --help show this help message and exit
-s SMTP_SERVER
-p SMTP_PORT
-f SMTP_FROM
-t SMTP_TO
-a ATTACK_TYPE
--param=ATTACK_SUB_TYPE
[/quote]

example:
excess.py -s smtp_server -f from -t to -a [XSS or DIR] --param [XSS: Fieldname, DIR: path]
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值