Skip to content

XSS

La app refleja input sin escapar → el navegador de la víctima ejecuta tu JS. Solo labs / scope autorizado.

TipoIdea
ReflectedEl payload va en la request y vuelve en esa respuesta
StoredSe guarda (comentario, perfil) y pega a otros
DOMEl JS del cliente mete el input en el DOM sin sanitizar

Busca reflejo del input en HTML. Empieza simple:

<script>alert(1)</script>

Si filtran tags, prueba contexto (atributo, JS string):

"><img src=x onerror=alert(1)>
'"><svg onload=alert(1)>
  • Robo de cookie de sesión (si no es HttpOnly)
  • Keylogging / phishing en el origen de la app
  • Acciones en nombre del usuario

Escape según contexto (HTML/attr/JS/URL), CSP, cookies HttpOnly + Secure + SameSite.

Relacionado: HTTP, Burp.

Ref: PortSwigger XSS.