Cross-Site Scripting

⚔️ Attack Types Related 27
slug: xss

Explanation

XSSは「Webページの中に、攻撃者の悪意あるJavaScriptを忍び込ませる」攻撃です。 例えば掲示板に `<script>盗む()</script>` のような投稿をして、それを見た他のユーザーのCookie (ログイン情報) を盗む、といった攻撃が典型的です。 対策は「ユーザー入力を画面に出すときに、HTMLとして無害化 (エスケープ) する」こと。多くのフレームワークでは標準で対策されています。
📌 Example
2005年MySpaceワーム「Samy」: 1人の投稿が見るだけで他人のプロフィールにコピーされ、24時間で100万人に感染した有名事件。

🔖 Related tags

🛡 Vulnerabilities tagged with this 4,816

ID Title
CVE-2017-12309 Vulnerability in cisco (CVE-2017-12309)
CVE-2017-12320 Cross-Site Scripting (XSS) in cisco (CVE-2017-12320)
CVE-2017-12321 Cross-Site Scripting (XSS) in cisco (CVE-2017-12321)
CVE-2017-12322 Cross-Site Scripting (XSS) in cisco (CVE-2017-12322)
CVE-2017-12323 Cross-Site Scripting (XSS) in cisco (CVE-2017-12323)
CVE-2017-16841 LanSweeper 6.0.100.75 has XSS via the description parameter to /Calendar/CalendarActions.aspx.
CVE-2017-16842 Cross-Site Scripting (XSS) in wordpress (CVE-2017-16842)
CVE-2017-16836 Cross-Site Scripting (XSS) in commscope (CVE-2017-16836)
CVE-2017-5532 Cross-Site Scripting (XSS) in tibco (CVE-2017-5532)
CVE-2017-16833 Cross-Site Scripting (XSS) in gemirro-project (CVE-2017-16833)
CVE-2017-12738 Cross-Site Scripting (XSS) in siemens (CVE-2017-12738)
CVE-2017-8808 Cross-Site Scripting (XSS) in mediawiki (CVE-2017-8808)
CVE-2017-16821 Cross-Site Scripting (XSS) in b3log (CVE-2017-16821)
CVE-2017-9394 Cross-Site Scripting (XSS) in ca (CVE-2017-9394)
CVE-2017-16815 Cross-Site Scripting (XSS) in wordpress (CVE-2017-16815)
CVE-2017-9085 Cross-Site Scripting (XSS) in kodak (CVE-2017-9085)
CVE-2017-16810 Cross-Site Scripting (XSS) in octopus (CVE-2017-16810)
CVE-2017-16807 Cross-Site Scripting (XSS) in getkirby (CVE-2017-16807)
CVE-2017-16802 Cross-Site Scripting (XSS) in misp-project (CVE-2017-16802)
CVE-2017-7739 Cross-Site Scripting (XSS) in fortinet (CVE-2017-7739)
CVE-2017-16792 Cross-Site Scripting (XSS) in geminabox-project (CVE-2017-16792)
CVE-2017-16801 Cross-Site Scripting (XSS) in octopus (CVE-2017-16801)
CVE-2017-13819 Cross-Site Scripting (XSS) in apple (CVE-2017-13819)
CVE-2017-16798 Cross-Site Scripting (XSS) in cmsmadesimple (CVE-2017-16798)
CVE-2017-16799 Cross-Site Scripting (XSS) in cmsmadesimple (CVE-2017-16799)
CVE-2017-16781 The installer in MyBB before 1.8.13 has XSS.
CVE-2017-16782 Cross-Site Scripting (XSS) in home-assistant (CVE-2017-16782)
CVE-2017-16784 In CMS Made Simple 2.2.2, there is Reflected XSS via the cntnt01detailtemplate parameter.
CVE-2017-16785 Cacti 1.1.27 has reflected XSS via the PATH_INFO to host.php.
CVE-2017-16765 XSS exists on D-Link DWR-933 1.00(WW)B17 devices via cgi-bin/gui.cgi.

🍪 About cookies

We use cookies to keep you logged in, remember your language, and improve the service.

Details →