flawopen.com/xss/Kotlin
Learn how to fix Cross-Site Scripting (XSS) (CWE-79) in Kotlin. Side-by-side vulnerable vs secure code examples for Ktor HTML DSL and Thymeleaf template escaping.
Imagine fixar um bilhete em um mural de avisos comunitário dizendo: 'Quem ler isto, entregue sua carteira para a pessoa ao lado'. Se os transeuntes obedecessem cegamente a qualquer bilhete no mural, qualquer um poderia roubar o dinheiro de todos.
Web Application SecurityCWE-79.CWE-79Defense-in-DepthO invasor insere elementos HTML ou JavaScript (ex: <script> ou <img onerror=...>) em campos de formulário ou URLs.
O aplicativo reflete a entrada no HTML ou a grava no banco sem codificação de entidades HTML apropriada.
Quando uma vítima visita a página, o navegador processa o texto inserido como código executável legítimo.
O script executado na origem da vítima acessa cookies de autenticação, localStorage e forja requisições autorizadas.
// untrusted HTML loaded with JS + native bridge
webView.settings.javaScriptEnabled = true
webView.addJavascriptInterface(
NativeBridge(), "Android"
)
webView.loadData(untrustedHtml,
"text/html", "UTF-8")
// sanitize first; avoid exposing a bridge
val safeHtml = sanitize(untrustedHtml)
webView.settings.javaScriptEnabled = false
webView.loadData(safeHtml,
"text/html", "UTF-8")
addJavascriptInterface() on a WebView that can load untrusted content.