🔒 SecWatch

XSS v roku 2025: Starý trik, nové zbrane

Cross-site scripting (XSS) je jednou z najstarších, no stále najčastejších zraniteľností na webe. V roku 2025 sa XSS nielenže nezmizol, ale stal sa ešte sofistikovanejším. Útočníci využívajú AI na generovanie obfuskovaných payloadov, CMS systémy zápasia s pluginmi plnými dier a obrancovia musia reagovať rýchlejšie než kedykoľvek predtým.

Prečo je XSS stále aktuálne?

Techniky XSS útokov v roku 2025

1. Obfuskácia pomocou Unicode a Base64

<a href="javascript:\u0061lert(1)">klik</a>

2. CSP bypass cez data: URI

<iframe src="data:text/html;base64,PHNjcmlwdD5hbGVydCgxKTwvc2NyaXB0Pg=="></iframe>

3. PostMessage chaining + window.name

Útočník pošle dáta do iframeu cez postMessage() a v kombinácii s nezabezpečeným window.name získa kontrolu nad flow.

4. XSS cez PDF/JS viewer

Mnohé aplikácie (napr. intranet portály) používajú slabé previewery ako PDF.js, ktoré nesprávne escapujú názvy súborov:

<script>alert(1)</script>.pdf

Stav CMS systémov

WordPress

Joomla

Drupal

Headless CMS (Strapi, Ghost, Sanity)

Reálne príklady (2024–2025)

Prevencia v roku 2025


Záver

XSS prežilo už tri dekády. Dôvod je jednoduchý – je lacné, efektívne a často podceňované. Rok 2025 priniesol nové nástroje, ale aj nové chyby.

Nech si developer, tester, admin alebo bounty hunter, pamätaj:

Každý vstup je potenciálne útočný kód.


Napísané pre blog SECWATCH.SK autor: Martin aka Lanco