From Wikipedia, the free encyclopedia
Starpvietņu skriptošana[1] (angļu: Cross Site Scripting), arī XSS, ir datoru drošības ievainojamību paveids, kas, visbiežāk, skar tīmekļa lietojumprogrammas.
Šajā rakstā nav minēta būtiska informācija saistībā ar raksta tematu vai arī ne tik nozīmīga informācija ir pārāk uzsvērta. Teksts var radīt nepareizu priekšstatu par raksta tematu. Lūdzu, palīdzi uzlabot šo rakstu. Ja ir kādi ieteikumi, vari tos pievienot diskusijā. Vairāk lasi lietošanas pamācībā. |
Uzbrucējs izmanto XSS, lai iemānītu sevis izveidotu skriptu gala lietotājam. Tā kā lietotāja pārlūkprogramma uzskata, ka skripts ir saņemts no uzticama informācijas avota un tai nav nekādas iespējas uzzināt, to ka skriptam nedrīkst uzticēties, programma palaidīs skriptu, tādējādi nodrošinot tam piekļuvi jebkurām lietotāja sīkdatnēm (cookies), sesiju datiem un citai informācijai, kuru lietotāja pārlūkprogrammā izmanto tīmekļa lapā. Ar šādu skriptu palīdzību iespējams pārrakstīt HTML lapas saturu.
Tīmekļa lapa, kurai kā parametrs tiek nodots kāda cilvēka vārds vai iesauka, lai apsveiktu to dzimšanas dienā:
Atverot šo adresi, lietotājam parādās uzraksts "Happy birthday, Bob", kas HTML valodā izskatās šādi:
<html><body>
Happy birthday, Bob
</body></html>
Bet atverot šo adresi:
lapas saturs pārvērtīsies par:
<html><body>
Happy birthday, Bob
</body></html>
Šajā gadījumā tiek injicēta HTML font birka, kas pati par sevi neko ļaunu lietotājam nenodara, bet font taga vietā iespējams ievietot script birku, ar kuras palīdzību lapā var ievietot JavaScript kodu.
Seamless Wikipedia browsing. On steroids.
Every time you click a link to Wikipedia, Wiktionary or Wikiquote in your browser's search results, it will show the modern Wikiwand interface.
Wikiwand extension is a five stars, simple, with minimum permission required to keep your browsing private, safe and transparent.