התקפת XSS על אפליקציות ווב התקפת XSS מנצלת את העובדה שאפלקציית ווב משתמשת ב HTML ו JavaScript לרוץ על הדפדפן. בעזרת הטכניקה שתתואר בהמשך, התוקף מצליח להריץ קוד JavaScript שלו על הדפדפן של הנתקף. ראשית, XSS הוא ראשי תיבות של Cross Site Scripting . במקומות מסויימים ההתקפה גם נקראית JavaScript injection . איך זה עובד? זה כל כך פשוט שזה מדהים. התוקף צריך להזריק קוד שלו לתוך דף שהנתקף עלול לגלוש אליו. ברגע שהנתקף ניגש לדף הזה, הקוד של התוקף ירוץ על הדפדפן שלו. ואיך אפשר "להזריק" קוד? הרי זה נשמע בלתי אפשרי ... יותר קל להבין את השיטה דרך דוגמא. דוגמא: בואו נסתכל על אתר פורומים שמאפשר לשמור בו הודעות בפורום. באתר כזה יהיה טופס להכניס הודעה חדשה לפורום. ויהיה בו דף אחר בו אפשר לראות את כל ההודעות. להלן דף להזנת הודעה חדשה: ובדף אחר אפשר לראות את כל ההודעות: עכשיו התוקף ייכנס לאתר ויזין לשדה הנושא או לשדה ההודעה מחרוזת שמריצה קוד JavaScript (יש להקיף אותו בתגית מה שיקרה עכשיו הוא שכאשר מ...
הבלוג של זיו בירר