flawopen.com/xss/Csharp
Learn how to fix Cross-Site Scripting (XSS) (CWE-79) in C# / .NET. Side-by-side vulnerable vs secure code examples for Razor Html.Raw hazards and AntiXssEncoder.
Imagine fixar um bilhete em um mural de avisos comunitário dizendo: 'Quem ler isto, entregue sua carteira para a pessoa ao lado'. Se os transeuntes obedecessem cegamente a qualquer bilhete no mural, qualquer um poderia roubar o dinheiro de todos.
Web Application SecurityCWE-79.CWE-79Defense-in-DepthO invasor insere elementos HTML ou JavaScript (ex: <script> ou <img onerror=...>) em campos de formulário ou URLs.
O aplicativo reflete a entrada no HTML ou a grava no banco sem codificação de entidades HTML apropriada.
Quando uma vítima visita a página, o navegador processa o texto inserido como código executável legítimo.
O script executado na origem da vítima acessa cookies de autenticação, localStorage e forja requisições autorizadas.
@* Html.Raw skips encoding entirely *@
<div>
Welcome, @Html.Raw(Model.Name)
</div>
@* default Razor output auto-encodes *@
<div>
Welcome, @Model.Name
</div>
Html.Raw() for untrusted data.