← 대시보드 DOM XSS piro-lab PRAC

⚡ DOM XSS 실습

공지 미리보기

OWASP A03 · Injection (XSS)
취약 포인트: URL #fragment 값을 서버가 처리하지 않고, 클라이언트 JavaScript가 innerHTML로 DOM에 삽입합니다.

실습 예시:
#<img src=x onerror=alert(1)>
#<svg onload=alert('DOM XSS')>
참고: innerHTML로 삽입된 <script> 태그는 실행되지 않습니다.
선택한 공지 내용
아래 링크를 클릭하거나 URL hash를 직접 입력하세요.

DOM XSS는 서버 로그에 페이로드가 남지 않을 수 있어, 클라이언트 측 입력 처리를 반드시 점검해야 합니다.