การโจมตีด้วยสคริปต์ข้ามไซต์
การโจมตีด้วยสคริปต์ข้ามไซต์ (อังกฤษ: cross-site scripting; XSS) เป็นช่องโหว่ด้านความมั่นคงชนิดหนึ่งที่สามารถพบได้ในโปรแกรมประยุกต์บนเว็บบางประเภท โดยผู้โจมตีสามารถแทรกสคริปต์ด้านไคลเอนต์เข้าไปในเว็บเพจที่ผู้ใช้อื่นเข้าชมได้ ช่องโหว่นี้อาจนำไปใช้เพื่อหลีกเลี่ยงกลไกควบคุมการเข้าถึง เช่น นโยบายแหล่งที่มาเดียวกัน ซึ่งมีหน้าที่จำกัดการเข้าถึงทรัพยากรระหว่างเว็บไซต์หรือแหล่งที่มาที่แตกต่างกัน ผลกระทบจากการโจมตีด้วยสคริปต์ข้ามไซต์มีตั้งแต่การก่อให้เกิดความรำคาญหรือปัญหาเล็กน้อย ไปจนถึงการก่อให้เกิดความเสี่ยงด้านความมั่นคงที่ร้ายแรง โดยขึ้นอยู่กับความละเอียดอ่อนของข้อมูลที่เว็บไซต์ซึ่งมีช่องโหว่นั้นจัดการ รวมถึงมาตรการรักษาความมั่นคงและการลดความเสี่ยงที่เจ้าของเว็บไซต์หรือผู้ดูแลเครือข่ายนำมาใช้[1]
โอวาสป์มองว่าคำว่า cross-site scripting เป็นคำที่ไม่ตรงกับลักษณะของการโจมตีนี้นัก เนื่องจากในช่วงแรก การโจมตีลักษณะนี้ใช้เพื่อเข้าถึงหรือขโมยข้อมูลจากเว็บไซต์อื่น แต่ต่อมาได้พัฒนาไปครอบคลุมรูปแบบอื่น ๆ ที่อาศัยการแทรกข้อมูลด้วย[2]
อ้างอิง
[แก้]- ↑ Arthur, Charles (กันยายน 21, 2010). "Twitter users including Sarah Brown hit by malicious hacker attack". The Guardian. สืบค้นเมื่อ กันยายน 21, 2010.
{{cite news}}: CS1 maint: date auto-translated (ลิงก์) - ↑ "Cross Site Scripting Prevention - OWASP Cheat SheetSeries". OWASP. สืบค้นเมื่อ 2003-03-19.