CSP no efectiva contra XSS
Alto
CSP no efectiva contra XSSSu Content Security Policy falta o no previene eficazmente los ataques de cross-site scripting.
Riesgo
Una CSP débil o ausente permite a los atacantes inyectar scripts maliciosos vía vulnerabilidades XSS. Estos scripts pueden robar cookies y sesiones, capturar pulsaciones de teclas, modificar el contenido de la página, redirigir usuarios a sitios de phishing, o realizar acciones en nombre del usuario. CSP es la medida de defensa en profundidad más efectiva contra XSS.
Solución
Implemente una CSP estricta que use nonces o hashes en lugar de 'unsafe-inline'. Evite 'unsafe-eval'. Use 'strict-dynamic' para carga de scripts confiables. Pruebe primero con Content-Security-Policy-Report-Only.
Ejemplo
Content-Security-Policy: script-src 'nonce-{random}' 'strict-dynamic'; object-src 'none'; base-uri 'self' Comentarios (0)
Inicia sesión para publicar un comentario.