J'ai une question à propos de XSSXSS en tant que vecteur d'attaque même si les données XSS ne sont pas stockées?
Les formulaires peuvent-ils être utilisés comme vecteur pour XSS même si les données ne sont pas stockées dans la base de données et utilisées plus tard?
dire en php le code serait:
<form input="text" value="<?= @$_POST['my_field'] ?>" name='my_field'>
Afficher un message d'alerte (démontrer que JS peut être exécuté) sur votre propre navigateur est trivial avec le code ci-dessus. Mais est-ce aussi exploitable dans les navigateurs? Le seul scénario que je vois est celui où vous incitez quelqu'un à visiter une certaine page, c'est-à-dire une combinaison de CSRF et XSS. "Stocké dans une base de données et utilisé plus tard": le scénario que je comprends sur CSS est l'endroit où vous pouvez publier des données sur un site qui exécute JavaScript et est affiché sur une page dans un navigateur qui a une plus grande/différents privilèges que le vôtre. Mais, pour être clair, c'est pas wat je parle de plus haut.