flawopen.com/xss/Go

● CWE-79 · Alta
Pesquisa · FlawOpen

Cross-Site Scripting in Go

Learn how to fix Cross-Site Scripting (XSS) (CWE-79) in Go. Side-by-side vulnerable vs secure code examples for html/template contextual escaping and Gin responses.

💡 Explicação em Linguagem Simples (ELI5)

Imagine fixar um bilhete em um mural de avisos comunitário dizendo: 'Quem ler isto, entregue sua carteira para a pessoa ao lado'. Se os transeuntes obedecessem cegamente a qualquer bilhete no mural, qualquer um poderia roubar o dinheiro de todos.

Conceitos Centrais e Termos

Web Application Security
Componente de arquitetura principal afetado pelo CWE-79.
CWE-79
Classificação padrão Common Weakness Enumeration (CWE) para xss-go.
Defense-in-Depth
Verificação de engenharia em múltiplas camadas e isolamento de limites em tempo de execução.

Fluxo de Ataque Passo a Paso

Step 1

Injeção de Payload de Script Não Confiável

O invasor insere elementos HTML ou JavaScript (ex: <script> ou <img onerror=...>) em campos de formulário ou URLs.

Step 2

Interpolação de Contexto Sem Escape

O aplicativo reflete a entrada no HTML ou a grava no banco sem codificação de entidades HTML apropriada.

Step 3

Interpretação e Execução no Navegador

Quando uma vítima visita a página, o navegador processa o texto inserido como código executável legítimo.

Step 4

Sequestro de Sessão e Comprometimento de Origem

O script executado na origem da vítima acessa cookies de autenticação, localStorage e forja requisições autorizadas.

Código-Fonte: Vulnerável vs. Seguro

✕ IMPLEMENTAÇÃO VULNERÁVEL
// text/template does no HTML escaping
import "text/template"

t := template.Must(
  template.New("w").Parse(
    "<div>Welcome, {{.}}</div>"))
t.Execute(w, name)
✓ PATCH SEGURO E ROBUSTO
// html/template escapes by context
import "html/template"

t := template.Must(
  template.New("w").Parse(
    "<div>Welcome, {{.}}</div>"))
t.Execute(w, name)

Lista de Verificação de Segurança para Engenharia

References