Mastodon Mastodon Mastodon Mastodon

Cross-Site-Scripting [XSS]

Aktualisiert: · CyberSecureFox Editorial Team

Cross-Site-Scripting (XSS) ist eine Sicherheitslücke in Websites, über die Angreifer bösartiges JavaScript in Seiten einschleusen, die andere Nutzer sehen – der Code läuft dann in deren Browser mit den Rechten der Website.

Wie XSS funktioniert

XSS entsteht, wenn eine Website nicht vertrauenswürdige Daten ohne korrekte Kodierung in eine Seite einbaut. Der Browser kann den eingeschleusten Code nicht vom eigenen JavaScript der Website unterscheiden und führt ihn aus.

Drei Haupttypen:

  • Persistentes (stored) XSS – der Schadcode wird auf dem Server gespeichert, etwa in einem Kommentar oder Profil, und trifft jeden Besucher.
  • Reflektiertes XSS – der Code steckt in einem Link und wird in der Antwort zurückgegeben; das Opfer muss die präparierte URL öffnen.
  • DOM-basiertes XSS – der Fehler liegt im clientseitigen Code, der unsichere Daten in die Seite schreibt.

Warum XSS gefährlich ist

Ein eingeschleustes Skript kann:

  • Sitzungscookies und Tokens stehlen;
  • Aktionen im Namen des Nutzers ausführen;
  • gefälschte Anmeldeformulare einblenden;
  • auf Schadseiten umleiten oder Inhalte verändern.

2005 fügte der Wurm „Samy“ per persistentem XSS binnen eines Tages über eine Million MySpace-Freunde hinzu. Heute ist XSS in Admin-Oberflächen, Webmail und Plugins beliebter CMS ein gängiger Weg zur Übernahme von Konten und Websites. XSS und SQL-Injection gehören beide zur Familie der Injection-Schwachstellen.

So verhindern Sie XSS

  • Kodieren Sie Ausgaben kontextabhängig (HTML, Attribut, JavaScript, URL); moderne Frameworks tun das standardmäßig – umgehen Sie es nicht.
  • Bereinigen Sie von Nutzern stammendes HTML mit einer bewährten Bibliothek wie DOMPurify.
  • Setzen Sie eine strikte Content Security Policy (CSP), die Inline- und fremde Skripte blockiert.
  • Markieren Sie Sitzungscookies als HttpOnly und Secure und halten Sie CMS-Plugins aktuell.
Synonyme:
Cross-Site Scripting, websiteübergreifendes Scripting, XSS-Angriff