TGViewer
Кибер ПТУ | Кибербезопасность Кибер ПТУ | Кибербезопасность @study_security · 6.56K subscribers
Post #493 1.95K
Мы помним, что XSS - это внедрение и выполнение вредоносного скрипта у клиента или на сервере. Типы у нас делятся на:
- Reflected, или Отражённая XSS - когда скрипт оформляется, например, в url как параметр, далее при переходе жертвы по ссылке сервер включает скрипт в ответ клиенту, и браузер исполняет вредоносную нагрузку;
- Stored, или Хранимая XSS - скрипт сохраняется на сервере и выполняется у каждого, кто открывает заражённый объект. Например, это может быть комментарий в социальной сети, пост, профиль или заявка на звонок или в техподдержку;
- DOM-based XSS - уязвимость возникает, когда скрипт попадает в DOM (объектная модель страницы; дерево связанных объектов) страницы жертвы: либо через HTML-код, либо собирается на клиенте, например, из URL.

Специфичное, но полезно знать о:
- Blind XSS, "Слепая" XSS - подвид хранимой, означает, что результат злоумышленник сразу не увидит - для активации скрипта мы ожидаем действий привилегированного пользователя;
- Mutated XSS - атака, при которой изначально безопасный код мутирует при обработке браузером или системой шаблонов (компонент, который в шаблон страницы подставляет динамические значения), и на выходе становится вредоносным;
- Self-XSS - когда жертва сама вставляет скрипт в консоль браузера.

Из основных трёх (Отражённая, Хранимая и DOM) наиболее опасной считается Хранимая из-за своей массовости и отсутствия необходимости явно опасных действий со стороны жертвы.


#ПолеСобесов

🧠Кибер ПТУ | 👨‍🏫Менторство ИБ
📂Другие каналы
  • ❤ 8
  • 👍 2
  • ✍ 1
More from @study_security
  1. Sep 22, 2026SolarCTF Мы тут попали в инфопартнерство со всеми вами знакомым вендором. Так что если вы…
  2. Sep 21, 2026Кто успел, тот и сами знаете. Если вы в этом году не успели на OFFZONE (потому что готовил…
  3. Sep 18, 2026Оперативно Уязвимый Еженедельник Возвращаемся к вам со вторым выпуском нашего еженедельник…
  4. Sep 16, 2026Знать в лицо. Загрузили вас двумя статьями по парольной политике, сегодня чуть расслабим м…
  5. Sep 15, 2026Post #529
  6. Sep 14, 2026Кто о чём, а мы о политике. О парольной, конечно же. Знаем-знаем. вам уже все уши прожужжа…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →