Cross-Site Scripting

クロスサイトスクリプティング (XSS) ⚔️ 攻撃タイプ 関連 27
slug: xss

解説

XSSは「Webページの中に、攻撃者の悪意あるJavaScriptを忍び込ませる」攻撃です。 例えば掲示板に `<script>盗む()</script>` のような投稿をして、それを見た他のユーザーのCookie (ログイン情報) を盗む、といった攻撃が典型的です。 対策は「ユーザー入力を画面に出すときに、HTMLとして無害化 (エスケープ) する」こと。多くのフレームワークでは標準で対策されています。
📌 具体例
2005年MySpaceワーム「Samy」: 1人の投稿が見るだけで他人のプロフィールにコピーされ、24時間で100万人に感染した有名事件。

🔖 関連タグ

🛡 このタグに関連する脆弱性 4,816

ID タイトル
CVE-2017-5494 b2evolution に クロスサイトスクリプティング (CVE-2017-5494)
CVE-2017-5488 wordpress に クロスサイトスクリプティング (CVE-2017-5488)
CVE-2017-5490 wordpress に クロスサイトスクリプティング (CVE-2017-5490)
CVE-2017-3890 blackberry に クロスサイトスクリプティング (CVE-2017-3890)
CVE-2016-3150 barco に クロスサイトスクリプティング (CVE-2016-3150)
CVE-2016-5737 openstack に クロスサイトスクリプティング (CVE-2016-5737)
CVE-2015-5720 misp-project に クロスサイトスクリプティング (CVE-2015-5720)
CVE-2016-2279 rockwellautomation に クロスサイトスクリプティング (CVE-2016-2279)
CVE-2015-6477 nordex に クロスサイトスクリプティング (CVE-2015-6477)
CVE-2015-1347 enhancesoft に クロスサイトスクリプティング (CVE-2015-1347)
CVE-2015-1176 enhancesoft に クロスサイトスクリプティング (CVE-2015-1176)
CVE-2014-4744 enhancesoft に クロスサイトスクリプティング (CVE-2014-4744)
CVE-2013-5911 tenable に クロスサイトスクリプティング (CVE-2013-5911)
CVE-2010-0606 enhancesoft に クロスサイトスクリプティング (CVE-2010-0606)
CVE-2005-1436 enhancesoft の脆弱性 (CVE-2005-1436)
CVE-2004-2320 express に 情報漏洩 (CVE-2004-2320)

🍪 Cookie について

当サイトはログイン状態の保持・言語設定・サービス改善のために Cookie を使用します。詳細は下記リンクをご確認ください。

詳細 →