Estamos hablando de la vulnerabilidad Cross-site Scripting. Esta vulnerabilidad es explotable cuando se envía código malicioso a una aplicación web .
El ataque a esta vulnerabilidad puede darse por dos vectores:
- El código puede ser inyectado a la aplicación web a través de una fuente no confiable, que suele ser una petición web.
- El código puede ser incluido en el contenido dinámico y luego enviado a un usuario sin ser validado.
- https://www.owasp.org/index.php/Cross-site_Scripting_(XSS)
- <body onload=alert('test1')>
- <script>alert("TEST");</script>
Caracteres no permitidos:
- < --> <
- > --> >
- " --> "
- ' --> ' ' not recommended because its not in the HTML spec (See: section 24.4.1) ' is in the XML and XHTML specs.
- / --> / forward slash is included as it helps end an HTML entity
Sed Buenos ;)
No hay comentarios:
Publicar un comentario