X-Crossite-Scripting

Aus xinux.net
Zur Navigation springen Zur Suche springen

Schwachstelle

  • OWASP2017
    • A7-Cross-Site-Scripting(XSS)
      • Reflected First Order
          • DNS LOOKUP

Testen ob Anwendung verwundbar ist

Owasp-xss-1.png

Es geht ein Fenster auf - Seite ist verwundbar

Owasp-xss-2.png

Cookie auslesen

Das muss ins Eingabefeld
  • <script>alert('Cookies which do not have the HTTPOnly attribute set: ' + document.cookie);</script>

Owasp-xss-3.png