Secunews
Rechercher


Site Web

Protégeons nos enfants
Sms Gratuits


Espace Sponsorisé
 

 

Information Dictionnaire
 

Saviez-vous qu'en cliquant sur le titre d'une colonne, celle-ci se reclassera automatiquement?
 
 
Dictionnaire Informatique
 

Cross site scripting/xss
  Le Cross site scripting, abrégé XSS, est un type de faille de sécurité des sites Web, que l'on trouve typiquement dans les applications Web qui peuvent être utilisées par un attaquant pour faire afficher des pages web contenant du code douteux.

Il est abrégé XSS pour ne pas être confondu avec le CSS (feuilles de style), X étant une abréviation commune pour "cross" (croix) en anglais.

Le terme Cross site scripting n'est pas une description très précise de ce type de vulnérabilité.

Mark Slemko, pionnier du XSS, en disait:

Le problème n'est pas simplement le 'scripting', et il n'y a pas forcément quelque chose entre plusieurs sites.

Alors pourquoi ce nom ?
En fait, le nom a été donné quand le problème était moins bien compris, et c'est resté.
Croyez moi, nous avions des choses plus importantes à faire que de réfléchir à un meilleur nom.

Le principe est d'injecter des données arbitraires dans un site web, par exemple en déposant un message dans un forum, mais aussi par des paramètres d'URL, etc...

Si ces données arrivent telles quelles dans la page web transmise au navigateur (par les paramètres d'URL, un message posté, etc.) sans avoir été vérifié, alors il existe une faille : on peut s'en servir pour faire exécuter du code malveillant en langage de script (du JavaScript le plus souvent) par le navigateur web qui consulte cette page.

Pour vérifier la présence d'une faille XSS, il suffit de faire passer un script, par exemple

alert('bonjour')

qui provoquera l'affichage d'une boîte de dialogue.

L'exploitation d'une faille de type XSS peut permettre à un intrus de réaliser les opérations suivantes :

- Affichage d'un contenu non interne au site (publicité, faux article)
- Redirection (parfois de manière transparente) de l'utilisateur.
- Vol d'informations, par exemple sessions et cookies.
- Actions sur le site faillible, à l'insu de la victime et sous son identité (envois de messages, suppression de données, etc.)
 
 
Posté par: Eagle1 Date: 30.03.2008 Lectures: 141 Page imprimable
 
 
 

Aussi dans ce sujets...

02.08.2008 - skimming
19.04.2008 - White card' et technique bulgare
19.04.2008 - Vishing
19.04.2008 - Phreaking
30.03.2008 - Defaceur
 

Dictionnaire Informatique Piratage Dico Cross site scripting xss Cross site scripting eacute type faille curit sites trouve typiquement dans applications peuvent ecirc utilis attaquant pour faire afficher pages contenant code douteux confondu avec feuilles style tant viation commune quot cross croix anglais terme description egrave cise vuln rabilit Mark Slemko pionnier disait probl
Espace Découvertes


Antivirus en ligne

User Info

Bienvenue,
Guest

S'enregistrerS'enregistrer
Mot de passe perdu?Mot de passe perdu?

Nom:
Pass:
Dernières vidéos