Reflected XSS
hackingDéfinition
XSS non persistant où le payload est inclus dans la requête HTTP et reflété immédiatement dans la réponse, nécessitant que la victime clique sur un lien malveillant.
Description
Le Reflected XSS est un XSS non persistant où le payload est inclus dans la requête HTTP et immédiatement reflété dans la réponse sans sanitisation. La victime doit cliquer sur un lien malveillant spécialement conçu pour déclencher l'exécution du script.
Exploitation
Un lien comme https://site.com/search?q= vole les cookies de session. Le lien est distribué via phishing, redirections ou injections dans des forums.
Défense
- Encoder les données non fiables dans le contexte HTML approprié (HTML, JS, CSS, URL encoding)
- Déployer une Content Security Policy (CSP) stricte pour bloquer l'exécution de scripts inline
- Utiliser des frameworks modernes avec l'échappement automatique dans les templates (React, Angular)
Besoin d'un expert sur ce sujet ?
Audit, pentest, conformité ISO 27001, développement IA sécurisé — demandez un devis gratuit.
Demander un devis