Reflected Cross-Site Scripting (Reflected XSS)

Reflected XSS кара приложение да върне злонамерен клиентски код от текуща HTTP заявка в отговора.

Какво е

Reflected XSS кара приложение да върне злонамерен клиентски код от текуща HTTP заявка в отговора.

Как работи

Жертвата отваря специално създаден link/request. Уязвимата страница отразява входа без правилно context-aware encoding и browser-ът го изпълнява в origin-а на сайта.

Как да се предотврати

Използвайте context-aware output encoding, безопасни templating frameworks, Content Security Policy (CSP), sanitization само когато HTML е действително разрешен, и избягвайте опасни DOM/HTML sinks.

Най-ефективни защити

Подредени по приоритет — P0 е мястото, от което се започва.

Помагат частично

Всички защити

Кой предлага защита в България

Услугите от директорията, които намаляват този риск — с броя компании, които ги предлагат.

Източници

Други в Web приложения и браузърни атаки