flawopen.com/xss/Kotlin
Learn how to fix Cross-Site Scripting (XSS) (CWE-79) in Kotlin. Side-by-side vulnerable vs secure code examples for Ktor HTML DSL and Thymeleaf template escaping.
कल्पना करें कि कोई सार्वजनिक नोटिस बोर्ड पर एक पर्ची चिपका देता है: 'जो कोई भी इसे पढ़े, वह अपना बटुआ पास खड़े व्यक्ति को दे दे'। यदि लोग बोर्ड पर चिपकी पर्ची के आदेश का आँख मूंदकर पालन करने लगें, तो कोई भी व्यक्ति सभी के पैसे चुरा सकता है।
Web Application SecurityCWE-79.CWE-79CWE-79): Standard Common Weakness Enumeration classification for xss-kotlin.Defense-in-Depthहमलावर फॉर्म फ़ील्ड या URL में HTML टैग या जावास्क्रिप्ट कोड (उदा. <script> या <img onerror=...>) डालता है।
वेब एप्लिकेशन बिना उचित एन्कोडिंग के इनपुट को सीधे HTML पेज पर दिखाता है या डेटाबेस में सेव करता है।
जब कोई पीड़ित पेज खोलता है, तो उसका ब्राउज़र इंजेक्ट किए गए कोड को निष्पादन योग्य स्क्रिप्ट के रूप में चलाता है।
स्क्रिप्ट पीड़ित के सत्र में चलती है और प्रमाणीकरण कुकीज़ या सुरक्षा टोकन चुरा लेती है।
// untrusted HTML loaded with JS + native bridge
webView.settings.javaScriptEnabled = true
webView.addJavascriptInterface(
NativeBridge(), "Android"
)
webView.loadData(untrustedHtml,
"text/html", "UTF-8")
// sanitize first; avoid exposing a bridge
val safeHtml = sanitize(untrustedHtml)
webView.settings.javaScriptEnabled = false
webView.loadData(safeHtml,
"text/html", "UTF-8")
addJavascriptInterface() on a WebView that can load untrusted content न करें।