Statut du filtre de protection
ACTIF

Faille XSS Stocké

La faille XSS est une vulnérabilité de sécurité qui permet à un attaquant d'injecter du script malveillant dans une page web.

Comme vu précédemment dans le chapître sur les XSS Reflété, il existe également les faille XSS Stocké.
La différence, c'est que la faille XSS Stocké est persistante, car le script est stocké dans une base de donnée. En conséquence le code malveillant est donc exécuté chaque fois que la page est chargée.

Afin de réaliser les tests dans un environnement sécurisé, notre code malveillant sera stocké dans une "fausse" base de donnée. Cela nous permettre d'avoir un visuel sur son contenu et un controle total sur les données qui y sont stockées. Nous allons utiliser un simple fichier JSON pour simuler une base de donnée. Le code malveillant sera injecté dans ce fichier, et chaque fois que la page est chargée, le contenu de ce fichier sera affiché, exécutant ainsi le script malveillant.

Exemple de code malveillant à tester : <script>alert("XSS Stocké!")</script>

Contenu du fichier JSON (Base de données)

[]

Comment s'en prémunir ?

Pour se prémunir contre les failles XSS Stocké, il est important de suivre les bonnes pratiques de développement web, telles que :

← Chapitre Précédent : XSS Reflected Accueil du Lab