XSS (Cross-Site Scripting): как ваш собственный браузер становится оружием хакера
XSS — одна из самых распространенных веб-уязвимостей, при которой злоумышленник внедряет вредоносный JavaScript-код в страницу, которую затем открывают другие пользователи. В результате атакуется не сервер, а браузер жертвы: скрипт получает доступ к кукам, токенам, локальному хранилищу и действиям пользователя внутри сайта.
— Разбираем механику внедрения вредоносного кода через формы комментариев, строки поиска и пользовательский контент. Посмотрим, почему даже одна необработанная строка HTML может привести к компрометации аккаунтов.
В материале: — Разница между Stored XSS, Reflected XSS и DOM-based XSS — Почему простая фильтрация уже давно не спасает — Как злоумышленники используют события (onerror, onclick) и SVG для обхода защит — Чем опасна кража JWT и сессионных cookie через JavaScript — Методы защиты: экранирование вывода, использование шаблонизаторов с auto-escape и политика Content Security Policy (CSP)
«Браузер исполняет любой код, которому доверяет сайт. Если сервер смешивает пользовательский ввод с HTML без проверки — злоумышленник получает полноценный интерфейс управления чужой сессией» — отмечают специалисты по веб-безопасности.
🔗 Статья
// BACKDOOR
XSS — одна из самых распространенных веб-уязвимостей, при которой злоумышленник внедряет вредоносный JavaScript-код в страницу, которую затем открывают другие пользователи. В результате атакуется не сервер, а браузер жертвы: скрипт получает доступ к кукам, токенам, локальному хранилищу и действиям пользователя внутри сайта.
— Разбираем механику внедрения вредоносного кода через формы комментариев, строки поиска и пользовательский контент. Посмотрим, почему даже одна необработанная строка HTML может привести к компрометации аккаунтов.
В материале: — Разница между Stored XSS, Reflected XSS и DOM-based XSS — Почему простая фильтрация уже давно не спасает — Как злоумышленники используют события (onerror, onclick) и SVG для обхода защит — Чем опасна кража JWT и сессионных cookie через JavaScript — Методы защиты: экранирование вывода, использование шаблонизаторов с auto-escape и политика Content Security Policy (CSP)
«Браузер исполняет любой код, которому доверяет сайт. Если сервер смешивает пользовательский ввод с HTML без проверки — злоумышленник получает полноценный интерфейс управления чужой сессией» — отмечают специалисты по веб-безопасности.
🔗 Статья
// BACKDOOR