Sicherheit

Eingabe wird ungefiltert in die Seite zurückgeschrieben

Üblicher Schweregrad: kritisch · Aufwand: mittel

Woran du es erkennst

Ein gesetzter Canary in Query oder Formular erscheint unverändert im HTML — der Browser würde eingepflanztes Skript ausführen.

Warum es zählt

Reflektiertes XSS stiehlt Sessions, formatiert die Seite um und startet Aktionen im Namen des Opfers. Ein nachweisbarer Canary heißt: die Senke ist offen.

So behebst du es

  1. Jede Ausgabe im HTML kontextgerecht escapen (Elementtext, Attribut, URL) — nicht nur Tags strippen.
  2. CSP mit nonces/hashes als zweite Linie setzen, damit ein übersehenes Echo kein Skript mehr startet.

Zum Nachlesen