Introducción

Cubrimos la vulnerabilidad de secuencias de comandos entre sitios a través de diferentes niveles de seguridad. Nosotros usamos Ruta del probador de penetración TryHackMe Junior.

Vale la pena señalar que debido a que XSS se basa en JavaScript, sería útil tener una comprensión básica del lenguaje. Sin embargo, ninguno de los ejemplos es demasiado complicado; además, se requiere una comprensión básica de las solicitudes y respuestas Cliente-Servidor.

Obtenga notas del certificado OSCP

Cross-Site Scripting, más conocido como XSS en la comunidad de ciberseguridad, se clasifica como un ataque de inyección en el que se inyecta JavaScript malicioso en una aplicación web con la intención de que otros usuarios lo ejecuten. En esta sala, aprenderá sobre los diferentes tipos de XSS, cómo crear cargas útiles XSS, cómo modificar sus cargas útiles para evadir filtros y luego terminará con un laboratorio práctico donde podrá probar sus nuevas habilidades.

Las vulnerabilidades de secuencias de comandos entre sitios son extremadamente comunes. A continuación se muestran algunos informes de XSS encontrados en aplicaciones masivas; Se le puede pagar muy bien por encontrar e informar estas vulnerabilidades.

¿Qué significa XSS?
¿Qué propiedad del documento podría contener el token de sesión del usuario?

¿Qué método de JavaScript se utiliza a menudo como prueba de concepto?

¿En qué parte de una URL es un buen lugar para probar el XSS reflejado?
¿Cómo se almacenan normalmente las cargas útiles XSS en un sitio web?
¿Qué método JavaScript inseguro es bueno buscar en el código fuente?
¿Qué herramienta puedes utilizar para probar Blind XSS?

¿Qué tipo de XSS es muy similar a Blind XSS?

¿Cuál es la bandera que recibiste del nivel seis?
¿Cuál es el valor de la cookie de sesión del personal?

Tutorial en vídeo

Acerca del Autor

Creo notas de ciberseguridad, notas de marketing digital y cursos online. También brindo consultoría de marketing digital que incluye, entre otros, SEO, Google y meta anuncios y administración de CRM.

Ver Artículos