
Le Cross-Site Scripting stocké (XSS) est un type de vulnérabilité de sécurité généralement présent dans les applications web. Il se produit lorsqu'un attaquant parvient à injecter des scripts malveillants dans une application web et que ces scripts sont stockés sur le serveur. Lorsque d'autres utilisateurs accèdent aux données contenant le script malveillant, le script est exécuté dans leur navigateur.
giongfnef"><h1>test</h1>">
giongfnef">
giongfnef -> XSS déclenché -> il s'agit d'un XSS stocké qui peut conduire à une prise de compte.Lien POC pour reproduire l'exploit
Après avoir déclenché le XSS, je peux procéder à une prise de compte. Comme il s'agit d'un XSS stocké, tout utilisateur qui consulte la section des utilisateurs ou recherche l'utilisateur giongfnef déclenchera le XSS et verra sa session volée.
Pour prévenir les vulnérabilités de XSS stocké, suivez ces bonnes pratiques :
Merci d'avoir lu, bonne journée !