

Une attaque XSS, abbréviation de Cross Site Scripting, permet d'exécuter du code sur un site web afin de modifier son affichage ou son comportement.
L'objectif d'une attaque XSS est varié :
- Redirection de l'utilisateur dans un but d'hameçonnage
- Vol d'informations
- Actions sur le site à l'insu de la victime et sous son identité
- Rendre la lecture d'une page difficile
- Diffusion de virus
Un exemple
Sur votre site, une page nommée exemple.php?description=Bonjour
contient un paramètre description
. Ce paramètre va être utilisé dans votre page comme ci-dessous :
<?php
echo $_GET['description'];
?>
L'attaquant va pouvoir utiliser ce paramètre description
pour y ajouter du code javascript en appelant exemple.php?description=<script>alert('bonjour');</script>
Cet exemple va lancer une boite de dialogue affichant bonjour. Bon vous allez me dire que c'est pas bien grave... Mais en fait cela constitue une porte ouverte et une faille importante de sécurité. En envoyant un code bien plus complexe, l'attaquant peut exporter des informations privées des internautes naviguant sur votre site et peut même au final prendre le contrôle de leur ordinateur.
Que faire ?
Développer votre site en protégeant les paramètres avant de les afficher.
Exemple de protection avant d'afficher un paramètre :
<?php echo htmlentities(
$_GET['description']
); ?>
Cet exemple est bien sur simplifié au maximum dans le cadre de cet article. Pour une protection complète et un audit sécurité de votre site c'est par ici.

Par Thibaut Pietri
Derniers articles

Les risques de sécurité liés aux métadonnées des photos
14 août 2019 En photographie numérique, les métadonnées sont stockées à l'intérieur d'un fichier JPG et permettent de décrire un certain nombre d'informations complémentaires. Ces métadonnées représentent un risque de sécurité.

Comment vérifier si votre site internet a été piraté ou infecté ?
9 août 2019 Le piratage d'un site web peut parfois ne pas être visible directement avec un navigateur web. En effet le piratage peut avoir des objectifs variés. Certains ont tout intérêt à rester invisible.

L'authentification à facteurs multiples pour protéger votre site web
7 août 2019 L'authentification à facteurs multiples est un système de sécurité combinant au moins deux modes d'identification différents. Explications.