XSS

sigla

desenvolvimento websegurança

Significa: Cross-Site Scripting

Um ataque que injeta script malicioso em uma página web para que ele rode no navegador de outros usuários.

O Cross-Site Scripting explora uma página que reflete ou armazena entrada não confiável sem escapá-la, deixando o JavaScript do atacante rodar com a sessão da vítima. Codificação de saída e uma Content Security Policy são as defesas padrão; é uma presença perene no OWASP Top 10.

O cross-site scripting é o navegador executando script fornecido pelo atacante no contexto de um site em que o usuário confia, o que faz esse script herdar cookies, sessão e permissões daquele site. As três formas são armazenado, em que a carga é salva e servida a todo visitante, refletido, em que ela viaja numa requisição e volta na resposta, e baseado em DOM, em que o próprio JavaScript da página escreve dados não confiáveis num destino perigoso e o servidor nunca vê nada.

A defesa é a codificação de saída sensível ao contexto, e não a filtragem de entrada, porque a mesma cadeia é segura em texto HTML, perigosa num atributo e perigosa de outro jeito dentro de um bloco de script. Listas de bloqueio de marcadores e palavras falham porque a superfície de codificação é enorme. A Content Security Policy é a segunda camada útil, e só funciona se a página já não estiver usando unsafe-inline, que é a configuração que remove a proteção.

Também conhecido como: xss, cross-site scripting, cross site scripting

Todos os verbetes do glossário