Estoy usando Lua con la biblioteca HTTP y estoy creando un script que probará XSS Esta es la carga útil que estoy usando
<image/src/onerror=prompt(8)> Ahora el script hará una solicitud HTTP al sitio web y agregará la carga útil después de la consulta como esta ip/?query=<image/src/onerror=prompt(8)>
¿Cómo puedo saber si el aviso fue exitoso y la carga útil está funcionando?
¿Hay alguna pista en el código fuente o en la solicitud HTTP para saber que el sitio es vulnerable a XSS?
No.
Simplemente haciendo una solicitud y recuperando la fuente HTML resultante no se habrá ejecutado la invocación del prompt(8) JavaScript (del lado del cliente).
Debería usar un navegador para ver si el código se ejecuta; en su caso, probablemente un corredor de navegador programable como Playwright o Puppeteer.