Cross-Site Scripting

クロスサイトスクリプティング (XSS) ⚔️ 攻撃タイプ 関連 27
slug: xss

解説

XSSは「Webページの中に、攻撃者の悪意あるJavaScriptを忍び込ませる」攻撃です。 例えば掲示板に `<script>盗む()</script>` のような投稿をして、それを見た他のユーザーのCookie (ログイン情報) を盗む、といった攻撃が典型的です。 対策は「ユーザー入力を画面に出すときに、HTMLとして無害化 (エスケープ) する」こと。多くのフレームワークでは標準で対策されています。
📌 具体例
2005年MySpaceワーム「Samy」: 1人の投稿が見るだけで他人のプロフィールにコピーされ、24時間で100万人に感染した有名事件。

🔖 関連タグ

🛡 このタグに関連する脆弱性 4,816

ID タイトル
CVE-2021-45026 rocketsoftware に クロスサイトスクリプティング (CVE-2021-45026)
CVE-2021-41663 1234n に クロスサイトスクリプティング (CVE-2021-41663)
CVE-2022-24238 aceware に クロスサイトスクリプティング (CVE-2022-24238)
CVE-2021-36698 Pandora FMS through 755 allows XSS via a new Event Filter with a crafted name.
CVE-2020-27406 dynpg に クロスサイトスクリプティング (CVE-2020-27406)
CVE-2021-35503 afian に クロスサイトスクリプティング (CVE-2021-35503)
CVE-2021-35506 afian に クロスサイトスクリプティング (CVE-2021-35506)
CVE-2020-21228 jizhicms に クロスサイトスクリプティング (CVE-2020-21228)
CVE-2020-20345 wtcms-project に クロスサイトスクリプティング (CVE-2020-20345)
CVE-2021-31655 trendnet に クロスサイトスクリプティング (CVE-2021-31655)
CVE-2021-37743 misp-project に クロスサイトスクリプティング (CVE-2021-37743)
CVE-2021-37742 misp-project に クロスサイトスクリプティング (CVE-2021-37742)
CVE-2021-37534 app/View/GalaxyClusters/add.ctp in MISP 2.4.146 allows Stored XSS when forking a galaxy cluster.
CVE-2021-27332 casap-automated-enrollment-system-project に クロスサイトスクリプティング (CVE-2021-27332)
CVE-2021-30119 Cross Site Scripting (XSS) exists in Kaseya VSA before 9.5.7.
CVE-2020-20584 baigo に クロスサイトスクリプティング (CVE-2020-20584)
CVE-2020-20363 Crossi Site Scripting (XSS) vulnerability in PbootCMS 2.0.3 in admin.php.
CVE-2021-36212 misp-project に クロスサイトスクリプティング (CVE-2021-36212)
CVE-2021-31721 chevereto に クロスサイトスクリプティング (CVE-2021-31721)
CVE-2020-21517 Cross Site Scripting (XSS) vulnerability in MetInfo 7.0.0 via the gourl parameter in login.php.
CVE-2020-26680 vfairs に クロスサイトスクリプティング (CVE-2020-26680)
CVE-2017-17678 bmc に クロスサイトスクリプティング (CVE-2017-17678)
CVE-2021-27695 openmaint に クロスサイトスクリプティング (CVE-2021-27695)
CVE-2021-3294 casap-automated-enrollment-system-project に クロスサイトスクリプティング (CVE-2021-3294)
CVE-2020-35854 Textpattern 4.8.4 is affected by cross-site scripting (XSS) in the Body parameter.
CVE-2020-24085 misp-project に クロスサイトスクリプティング (CVE-2020-24085)
CVE-2021-3184 misp-project に クロスサイトスクリプティング (CVE-2021-3184)
CVE-2021-25325 misp-project に クロスサイトスクリプティング (CVE-2021-25325)
CVE-2021-25324 misp-project に クロスサイトスクリプティング (CVE-2021-25324)
CVE-2020-35262 digisol に クロスサイトスクリプティング (CVE-2020-35262)

🍪 Cookie について

当サイトはログイン状態の保持・言語設定・サービス改善のために Cookie を使用します。詳細は下記リンクをご確認ください。

詳細 →