Hoppa till innehåll
denna.se logotyp

Senast uppdaterad:

XSS (Cross-Site Scripting)

Även känt som: Cross-Site Scripting, Skriptinjektion

En attack där skadlig JavaScript-kod injiceras i en webbsida och körs i andra besökares webbläsare — kan stjäla sessioner och data.

XSS uppstår när en sajt visar användarinmatning utan att rensa den, så att en angripare kan smuggla in JavaScript som sedan körs i andra besökares webbläsare. Koden körs med sajtens rättigheter och kan stjäla sessionscookies, läsa av tangenttryckningar, omdirigera användaren eller manipulera sidans innehåll.

Attacken finns i flera former: lagrad XSS (koden sparas på servern, till exempel i en kommentar och drabbar alla som ser den), reflekterad XSS (koden skickas via en länk eller ett sökfält) och DOM-baserad XSS (som sker helt i webbläsaren). Skyddet bygger på att alltid escapa utdata, validera inmatning och sätta en Content Security Policy (CSP) som begränsar vilka skript som får köras.

För WordPress- och e-handelssajter är osäkra plugins och teman den vanligaste ingången. Håll allt uppdaterat, kör en WAF och undvik att bädda in ogranskad tredjepartskod. XSS är en av de mest utbredda webbsårbarheterna enligt OWASP.

Fördjupning på denna.se

Relaterade termer