Un commentaire.
Un compte compromis.
Un script caché dans un forum interne suffit à voler la session d'un manager. Sans clic suspect. Sans téléchargement. Sans alerte. Le navigateur exécute le code dès que la page s'ouvre.
Marc Charpentier
Il y a 2h · RH Généraliste
Super réunion ce matin ! Les nouveaux process onboarding sont vraiment bien pensés.
Nadia Bertin
Il y a 1h · Responsable Paie
D'accord avec Marc. La checklist partagée hier est très utile pour les nouveaux arrivants.
Compte inconnu
Il y a 5 min · Accès externe
Super article ! Très utile pour l'équipe.
Un forum interne ouvert à tous
Chaque commentaire est stocké puis affiché à tous les membres de l'équipe
Le vecteur : tout champ de saisie libre
Forums, zones de commentaire, champs de recherche, formulaires de contact. Partout où un utilisateur peut écrire du texte affiché ensuite à d'autres, une faille XSS peut exister si les données ne sont pas correctement traitées.
Chiffres clés
#0
OWASP Top 10
Injection (incl. XSS)
0
Clic requis
pour Stored XSS
∞
Victimes potentielles
par commentaire stocké
< 0s
Pour voler un cookie
via fetch() silencieux
Impact concret pour votre organisation
Une session volée donne accès au compte sans mot de passe, sans alerte, souvent sans que la victime ne s'en rende compte. Un seul script injecté dans un outil interne (intranet, ticketing, chat) suffit à compromettre des dizaines de comptes en quelques heures.
Démo technique
Testez par vous-même
Cette simulation vous permet d'injecter un payload XSS réel et d'observer son comportement dans un environnement contrôlé. Réservée aux équipes techniques et aux formateurs.
Démo interactive
Injectez un payload XSS
Aucune injection simulée
Choisissez un payload ou tapez le vôtre, puis cliquez Simuler
Stored vs Reflected
Un XSS stocké persiste en base — chaque visiteur devient victime. Un XSS réfléchi exploite uniquement la session de celui qui clique sur un lien piégé.
Se protéger
- Échapper le HTML côté serveur avant affichage
- Content Security Policy (CSP) stricte
- Cookies marqués
HttpOnly