Les attaques XSS injectent des scripts malveillants dans un site web qui s'exécutent ensuite dans le navigateur de quiconque visite la page affectée.
Comment ça arrive
Si un site affiche du contenu soumis par un utilisateur (comme un commentaire) sans le nettoyer correctement, un attaquant peut soumettre du code déguisé en contenu régulier, qui s'exécute ensuite pour chaque visiteur subséquent.
Ce que ça peut faire
Une attaque XSS réussie peut voler des témoins de session, rediriger les visiteurs vers des sites malveillants, ou capturer l'information entrée dans les formulaires de la page.
La prévenir
Échapper et nettoyer correctement tout contenu soumis par un utilisateur avant de l'afficher, et utiliser les fonctionnalités de frameworks modernes qui échappent la sortie par défaut, préviennent la grande majorité des vulnérabilités XSS.
English
Español