XSS یعنی مرورگر کاربر کد شما را اجرا میکند — معمولاً از جایی که «فقط متن» فرض کردهاید.
محلهای کلاسیک
- فیلد نام/پیام در فرم تماس که در ادمین render میشود
- محتوای Markdown بدون sanitize
- جستجو که مقدار را در HTML برمیگرداند
- نام فایل آپلودی در UI
دفاع لایهلایه
1. Encode خروجی بر اساس context
2. CSP سختگیرانه
3. HttpOnly برای کوکی نشست
4. پاکسازی HTML با کتابخانهٔ معتبر اگر rich text لازم است
در پنتستهای ما XSS هنوز بین یافتههای پرتکرار است؛ چون UI سریع ساخته میشود و escape فراموش.
---
*منتشرشده برای سئوی فنی دامنه · ۱۴۰۵/۶/۱۹ · دسته: Bugs*