Задать вопрос
@dimasibirak

В чем опасность XSS?

Добрый день уважаемые форумчане, тут задался вопросом, в чем опасность XSS на сайте?
Допустим есть уязвимость в форме ввода логина следующего типа "><script>alert("ok");</script>
Ее же не как нельзя эксплуатировать, понимаю если создавать зараженные страницы, или когда xss присутствует в гостевой книге,комментариях и прочем
  • Вопрос задан
  • 889 просмотров
Подписаться 3 Оценить 1 комментарий
Помогут разобраться в теме Все курсы
  • Нетология
    Специалист по информационной безопасности + нейросети
    12 месяцев
    Далее
  • Skillbox
    Профессия Специалист по информационной безопасности
    12 месяцев
    Далее
  • Hi-TECH Academy
    KL 034.4 Kaspersky Unified Monitoring and Analysis Platform. Administration (KUMA)
    1 неделя
    Далее
Решения вопроса 2
Уязвимость в форме ввода логина означает, что вы в поле логина можете добавить произвольный скрипт (предположим, кражи кук). И срабатывает она не в этой форме, а везде, где на страницу выводится этот логин (в гостевой книге, комментариях и прочем). И срабатывает не только для вас, а для всех, кто этот логин видит.
В этом, собственно, и заключается опасность XSS: вы получаете возможность выполнять произвольный скрипт от имени пользователя на заражённом сайте.
Ответ написан
@Quieteroks
php программист
Если логин пользователя с XSS больше нигде не фигурирует, кроме как при логине и отображении в его же личном ЛК, то никакой. Но это частный случай, который можно счесть незначимым. Суть же атаки не в приватном ее использовании, а в публикации ее на страницах других пользователей, что бы получить доступ к данным браузера.

В общем если значение из формы выводится где угодно на сайте, кроме личной ПРИВАТНОЙ (доступной только самому пользователю) страницы пользователя, вы можете не беспокоиться, но если есть вероятность, что вывод подобной информации попадет на глаза другим пользователям или админам, то лучше защититься.

З.Ы. И да, от приведенного Вами кода, никакой угрозы. Но атака делается не для внедрения подобного кода.
Ответ написан
Пригласить эксперта
Ваш ответ на вопрос

Войдите, чтобы написать ответ

Похожие вопросы