Sicherheit
DOM-XSS: Nutzereingabe aus der URL landet in einer Senke
Woran du es erkennst
Im ausgelieferten HTML oder Inline-Skript steht innerHTML/document.write/eval mit location.hash, location.search oder document.URL — ohne Extra-Request sichtbar.
Warum es zählt
Was in der Adresszeile steht, kontrolliert der Angreifer über einen Link. Landet das in innerHTML oder eval, wird daraus XSS im Browser des Opfers, ohne dass der Server die Payload je sieht.
So behebst du es
- URL-Fragmente und Query-Werte niemals in innerHTML, document.write oder eval schieben — textContent oder eine geprüfte Template-API nutzen.
- document.domain-Zuweisungen entfernen; Origin-Isolation nicht aufweichen.