Cross-Site Scripting

⚔️ Attack Types Related 27
slug: xss

Explanation

XSSは「Webページの中に、攻撃者の悪意あるJavaScriptを忍び込ませる」攻撃です。 例えば掲示板に `<script>盗む()</script>` のような投稿をして、それを見た他のユーザーのCookie (ログイン情報) を盗む、といった攻撃が典型的です。 対策は「ユーザー入力を画面に出すときに、HTMLとして無害化 (エスケープ) する」こと。多くのフレームワークでは標準で対策されています。
📌 Example
2005年MySpaceワーム「Samy」: 1人の投稿が見るだけで他人のプロフィールにコピーされ、24時間で100万人に感染した有名事件。

🔖 Related tags

🛡 Vulnerabilities tagged with this 4,825

ID Title
CVE-2019-11537 Cross-Site Scripting (XSS) in enhancesoft (CVE-2019-11537)
CVE-2019-10254 Cross-Site Scripting (XSS) in misp-project (CVE-2019-10254)
CVE-2018-1155 Cross-Site Scripting (XSS) in tenable (CVE-2018-1155)
CVE-2018-11039 Vulnerability in spring (CVE-2018-11039)
CVE-2018-11562 Cross-Site Scripting (XSS) in misp-project (CVE-2018-11562)
CVE-2018-7192 Cross-Site Scripting (XSS) in enhancesoft (CVE-2018-7192)
CVE-2018-7193 Cross-Site Scripting (XSS) in enhancesoft (CVE-2018-7193)
CVE-2018-7196 Cross-Site Scripting (XSS) in enhancesoft (CVE-2018-7196)
CVE-2017-18006 Cross-Site Scripting (XSS) in extensis (CVE-2017-18006)
CVE-2017-18004 Zurmo 3.2.3 allows XSS via the latitude or longitude parameter to maps/default/mapAndPoint.
CVE-2016-10704 Cross-Site Scripting (XSS) in magento (CVE-2016-10704)
CVE-2017-17089 Cross-Site Scripting (XSS) in webmin (CVE-2017-17089)
CVE-2017-12810 PHPJabbers PHP Newsletter Script 4.2 has stored XSS in lists in the admin panel.
CVE-2017-12811 PHPJabbers Star Rating Script 4.0 has stored XSS via a rating item.
CVE-2017-12812 Cross-Site Scripting (XSS) in stivasoft (CVE-2017-12812)
CVE-2017-12813 PHPJabbers File Sharing Script 1.0 has stored XSS in the comments section.
CVE-2017-17981 PHP Scripts Mall Muslim Matrimonial Script has XSS via the admin/slider_edit.php edit_id parameter.
CVE-2017-17984 PHP Scripts Mall Muslim Matrimonial Script has XSS via the admin/event_edit.php edit_id parameter.
CVE-2017-17985 PHP Scripts Mall Muslim Matrimonial Script has XSS via the admin/state_view.php cou_id parameter.
CVE-2017-17986 PHP Scripts Mall Muslim Matrimonial Script has XSS via the admin/caste_view.php comm_id parameter.
CVE-2017-17988 Cross-Site Scripting (XSS) in muslim-matrimonial-script-project (CVE-2017-17988)
CVE-2017-17989 Cross-Site Scripting (XSS) in iwcnetwork (CVE-2017-17989)
CVE-2017-17991 Cross-Site Scripting (XSS) in iwcnetwork (CVE-2017-17991)
CVE-2017-17993 Cross-Site Scripting (XSS) in iwcnetwork (CVE-2017-17993)
CVE-2017-17994 Cross-Site Scripting (XSS) in iwcnetwork (CVE-2017-17994)
CVE-2017-17995 Cross-Site Scripting (XSS) in iwcnetwork (CVE-2017-17995)
CVE-2017-17933 Cross-Site Scripting (XSS) in netwin (CVE-2017-17933)
CVE-2017-17971 Cross-Site Scripting (XSS) in dolibarr (CVE-2017-17971)
CVE-2017-16876 Cross-Site Scripting (XSS) in mistune-project (CVE-2017-16876)
CVE-2017-17948 Cells Blog 3.5 has XSS via the jfdname parameter in an act=showpic request.

🍪 About cookies

We use cookies to keep you logged in, remember your language, and improve the service.

Details →