Aller au contenu
XSS · Cross-Site Scripting

Un commentaire.
Un compte compromis.

Un script caché dans un forum interne suffit à voler la session d'un manager. Sans clic suspect. Sans téléchargement. Sans alerte. Le navigateur exécute le code dès que la page s'ouvre.

Stored XSSVol de cookieSession hijackingOWASP A03
intranet.monentreprise.com/forum/equipe-rh
Forum RH
Intranet — Forum Équipe RH
SL
Sophie Laurent — RH Manager
MC

Marc Charpentier

Il y a 2h · RH Généraliste

Super réunion ce matin ! Les nouveaux process onboarding sont vraiment bien pensés.

NB

Nadia Bertin

Il y a 1h · Responsable Paie

D'accord avec Marc. La checklist partagée hier est très utile pour les nouveaux arrivants.

?

Compte inconnu

Il y a 5 min · Accès externe

Accès externe

Super article ! Très utile pour l'équipe.

Étape 1 sur 4

Un forum interne ouvert à tous

Chaque commentaire est stocké puis affiché à tous les membres de l'équipe

Le vecteur : tout champ de saisie libre

Forums, zones de commentaire, champs de recherche, formulaires de contact. Partout où un utilisateur peut écrire du texte affiché ensuite à d'autres, une faille XSS peut exister si les données ne sont pas correctement traitées.

Chiffres clés

#0

OWASP Top 10

Injection (incl. XSS)

0

Clic requis

pour Stored XSS

Victimes potentielles

par commentaire stocké

< 0s

Pour voler un cookie

via fetch() silencieux

🎯

Impact concret pour votre organisation

Une session volée donne accès au compte sans mot de passe, sans alerte, souvent sans que la victime ne s'en rende compte. Un seul script injecté dans un outil interne (intranet, ticketing, chat) suffit à compromettre des dizaines de comptes en quelques heures.

Démo technique

Testez par vous-même

Cette simulation vous permet d'injecter un payload XSS réel et d'observer son comportement dans un environnement contrôlé. Réservée aux équipes techniques et aux formateurs.

Démo interactive

Injectez un payload XSS

Simulation contrôlée

Aucune injection simulée

Choisissez un payload ou tapez le vôtre, puis cliquez Simuler

Stored vs Reflected

Un XSS stocké persiste en base — chaque visiteur devient victime. Un XSS réfléchi exploite uniquement la session de celui qui clique sur un lien piégé.

Se protéger

  • Échapper le HTML côté serveur avant affichage
  • Content Security Policy (CSP) stricte
  • Cookies marqués HttpOnly