Выберите категорию
Безопасное исполнение полезных нагрузок
Любая нагрузка исполняется в <iframe sandbox="allow-scripts"> —
без доступа к cookies, localStorage курса и DOM родительской страницы.
HTML-фрагмент (что «отрисует» уязвимая страница)
Результат в изолированном iframe
В безопасном приложении пользовательский HTML экранируется через
textContent
или санитизацию. Здесь мы демонстрируем что произошло бы, если бы разработчик
вставил ввод через innerHTML без проверки. Sandbox не даёт скрипту выйти за пределы iframe.
Задание
- Для каждой категории подберите по одному CVE из NVD и запишите его CVSS-вектор.
- В разделе про XSS выполните нагрузку в sandbox и объясните, почему сработала защита.
- Составьте чек-лист из 10 пунктов по защите типового веб-приложения от OWASP Top-10.
- Найдите на OWASP Juice Shop 3 уязвимости и опишите их эксплуатацию для отчёта практикума 6.