مهندسی محصول · DevOps · امنیتپاسخ‌گویی سریع به پروژه‌های جدی
← بازگشت به بلاگ
SecurityOWASPBugsDailySEO

XSS ذخیره‌شده و بازتابی: باگ‌هایی که در فرم تماس می‌بینیم

از کامنت بلاگ تا نام فایل آپلود — ورودی کاربر چطور به اجرای اسکریپت تبدیل می‌شود.

XSS یعنی مرورگر کاربر کد شما را اجرا می‌کند — معمولاً از جایی که «فقط متن» فرض کرده‌اید.

محل‌های کلاسیک

- فیلد نام/پیام در فرم تماس که در ادمین render می‌شود
- محتوای Markdown بدون sanitize
- جستجو که مقدار را در HTML برمی‌گرداند
- نام فایل آپلودی در UI

دفاع لایه‌لایه

1. Encode خروجی بر اساس context
2. CSP سخت‌گیرانه
3. HttpOnly برای کوکی نشست
4. پاکسازی HTML با کتابخانهٔ معتبر اگر rich text لازم است

در پنتست‌های ما XSS هنوز بین یافته‌های پرتکرار است؛ چون UI سریع ساخته می‌شود و escape فراموش.

---

*منتشرشده برای سئوی فنی دامنه · ۱۴۰۵/۶/۱۹ · دسته: Bugs*

باگ XSS در فرم و بلاگ | PelatinCode