Cross site scripting

Attacker can inject malicious scripts to a vulnerable website, that executes on victim user’s browser

mitigations:


Intro

Once script executes on victim user's browser, it can do pretty much anything Javascript can do (without mitigation controls).

Typically, XSS happens when user input is used to generate response, without validation or encoding. Common inputs involved are: