Cross-site scripting (XSS)
Une attaque de script inter-site (XSS pour cross-site scripting en anglais) est une attaque dans laquelle un·e attaquant·e parvient à faire exécuter du code malveillant par un site cible comme s'il fait partie du site lui-même. Ce code peut alors faire tout ce que le code du site peut faire. Par exemple, l'attaquant·e peut :
- accéder et modifier tout le contenu des pages chargées du site, ainsi que tout contenu dans le stockage local ;
- effectuer des requêtes HTTP avec les identifiants de l'utilisateur·ice, lui permettant d'usurper son identité ou d'accéder à des données sensibles.
Toutes les attaques XSS reposent sur deux éléments :
- Le site accepte une entrée qui peut avoir été forgée par un·e attaquant·e ;
- Cette entrée est incluse dans une page sans être assainie : c'est-à-dire sans garantir qu'elle n'est pas exécutable comme JavaScript.