NEW
Font size
WorksheetsSoal Web Pentest (2)
Total questions: 20
Worksheet time: 10mins
Apa tujuan dari serangan XSS?
Mengubah konfigurasi server
Menghapus file sistem
Menyisipkan skrip berbahaya ke halaman web
Menginstal malware ke server
Reflected XSS bekerja ketika
Skrip langsung ditampilkan kembali dalam respons HTTP
Skrip disimpan di database
Browser mendeteksi phishing
Server memblokir user
Stored XSS adalah ketika skrip
Dikirim melalui email
Disimpan di server dan ditampilkan ke pengguna lain
Dikirim via DNS
Disembunyikan dalam gambar
DOM-Based XSS terjadi di
Server
Sistem operasi
Database
Sisi klien melalui DOM
Bahaya dari XSS termasuk
Peningkatan bandwidth
Menghapus CSS
Pencurian cookie
Melambatkan jaringan
Payload XSS yang umum digunakan
<input>alert(1)</input>
<style>alert()</style>
<img>
<script>alert(1)</script>
Payload XSS alternatif jika <script> difilter ...
<img src=x onerror=alert(1)>
<div>alert(1)</div>
<meta>alert(1)</meta>
<input>alert(1)</input>
Tujuan eksploitasi XSS adalah
Mempercepat akses
Mengeksekusi skrip di browser korban
Mengganti tema website
Memperbesar gambar
Proteksi XSS yang efektif di sisi server adalah
Menambahkan firewall
Melakukan sanitasi input pengguna
Memblokir JavaScript
Menyembunyikan URL
Reflected XSS dapat diuji dengan
Memasukkan input ke URL dan melihat output di halaman
Menyimpan data di database
Mengedit source code
Mengganti domain
Reflected XSS tingkat low rentan karena
Hanya menerima angka
Tidak melakukan filter terhadap input
Melarang semua input
Menghapus semua skrip
Script tag XSS sering digunakan untuk
Menjalankan alert popup
Menambahkan CSS
Mengganti layout
Memanggil API
Pada tingkat security medium, filter biasanya hanya menghapus
Semua tag HTML
URL panjang
Tag <script> saja
Cookie
Contoh payload bypass filter <script>
alert(<script>)
<img alt="script">
<b>script</b>
\<scr<script>ipt>alert(‘XSS’)\</scr</script>ipt>
Tag HTML yang bisa digunakan sebagai alternatif XSS adalah
<div>onload=alert(1)</div>
<svg onload=alert(1)>
<h1>onload=alert</h1>
<footer>load</footer>
Fungsi htmlspecialchars() dalam mencegah XSS adalah
Menyembunyikan tag script
Menghapus file sementara
Mengubah karakter spesial HTML menjadi kode aman
Mengenkripsi cookies
Pada XSS Stored, jika input HTML muncul langsung dalam output, maka
Tidak ada escape karakter HTML
Input disaring dengan baik
Server menolak input
Browser menolak halaman
<img src=x onerror=alert(‘XSS’)> bekerja karena
src=x valid URL
Tidak ada CSS
Atribut onerror menjalankan JavaScript saat error
Tag script tidak digunakan
Cross-Site Scripting dapat menyebabkan
Koneksi SSH gagal
Perubahan nama domain
Pencurian session cookie
Akses root server
Tindakan terbaik mencegah XSS adalah
Validasi dan sanitasi input user
Menghapus log server
Memblokir HTTP
Mengubah tema web
