hackweb
appunti di hacking e tecnologia
IT EN
menù principale
menù utente
non sei loggato

XSS: stored, reflected e DOM-based

14 febbraio 2026 · 1 min di lettura · #web #xss #javascript

Cross-site scripting è codice dell'attaccante eseguito nel contesto di un altro sito: ruba cookie, sessioni, esegue azioni come l'utente.

Le tre varianti

Reflected: il payload è nella richiesta e torna nella risposta (?q=<script>...). Serve ingannare la vittima a cliccare un link.

Stored: il payload è salvato sul server (un commento) e colpisce ogni visitatore. Il più grave.

DOM-based: nessun server coinvolto, JavaScript lato client scrive input non fidato nel DOM:

document.getElementById('out').innerHTML = location.hash;

Difesa

Encoding in base al contesto: HTML entity per il corpo, attribute-encoding negli attributi, JS-encoding dentro script. Usa API sicure (textContent, non innerHTML). Una Content-Security-Policy stretta limita il danno anche se un payload passa.


« torna alla home

ultimi post
 
il tuo indirizzo IP:
216.73.216.108
visitatore #1
MOTD:
Ogni astrazione perde da qualche parte.
Qui guardiamo dove.
argomenti