27/08/2026
🟢🟡🔴 Cybersecurity Vulnerability Series — 01
Cross-Site Scripting (XSS)
আজকের vulnerability হলো Cross-Site Scripting, সংক্ষেপে XSS।
🔎 What is XSS?
XSS হলো এমন একটি web vulnerability, যেখানে attacker কোনো website বা application-এর মাধ্যমে ক্ষতিকর JavaScript code অন্য ব্যবহারকারীর browser-এ execute করাতে পারে।
সহজভাবে বললে—website যদি user-এর দেওয়া input নিরাপদভাবে যাচাই বা encode না করে সরাসরি page-এ দেখায়, তাহলে attacker সেখানে script প্রবেশ করাতে পারে⚠️
Why Does It Matter?
XSS server-এর পরিবর্তে সরাসরি victim-এর browser ও active session-কে target করে।
Browser অনেক সময় injected script-কে trusted website-এর নিজস্ব code মনে করে execute করে। ফলে attacker ব্যবহারকারীর account, session এবং sensitive information-এর ওপর প্রভাব ফেলতে পারে।
🛠️ How Does It Happen?
সাধারণত XSS ঘটে যখন application:
==> User input ঠিকভাবে validate করে না
==>Output encode বা escape করে না
==>Unsafe HTML সরাসরি page-এ render করে
==>URL parameter সরাসরি DOM-এ ব্যবহার করে
==>User-generated content নিরাপদভাবে sanitize করে না
XSS-এর প্রধান ধরন:
==>Stored XSS: ক্ষতিকর input database-এ সংরক্ষিত থাকে
==>Reflected XSS: request বা URL-এর input response-এ ফিরে আসে
==>DOM-Based XSS: client-side JavaScript অনিরাপদভাবে DOM পরিবর্তন করে
💥 Possible Impact
সফল XSS attack-এর মাধ্যমে attacker:
==>ব্যবহারকারীর session hijack করতে পারে
==>Account takeover করতে পারে
==>Sensitive information চুরি করতে পারে
==>ব্যবহারকারীর পক্ষে unauthorized action করতে পারে
==>Fake login form দেখিয়ে credential নিতে পারে
==>Website content পরিবর্তন করতে পারে
User-কে malicious website-এ redirect করতে পারে
🌍 Real-World Scenario
ধরুন, একটি e-commerce website-এর product review section-এ user-এর comment কোনো sanitization ছাড়াই database-এ save হয়।
Attacker সেখানে malicious script-যুক্ত comment submit করল। এরপর অন্য কোনো user সেই product page visit করলে scriptটি তার browser-এ execute হলো।
এটি Stored XSS, কারণ malicious content database-এ সংরক্ষিত ছিল এবং একাধিক visitor-এর browser-এ execute হতে পারে
🛡️ How to Prevent XSS
XSS প্রতিরোধের জন্য:
==>Context অনুযায়ী output encoding ব্যবহার করুন
==>User-generated HTML sanitize করুন
==>Trusted framework-এর safe rendering feature ব্যবহার করুন
==> innerHTML-এর মতো unsafe DOM method এড়িয়ে চলুন
==>Strong Content Security Policy বা CSP ব্যবহার করুন
==>Session cookie-তে HttpOnly, Secure ও উপযুক্ত SameSite attribute দিন
==>nput validation করুন, তবে শুধু validation-এর ওপর নির্ভর করবেন না
==>নিয়মিত code review ও authorized security testing করুনমনে রাখবেন: Input ==>validation গুরুত্বপূর্ণ, কিন্তু XSS প্রতিরোধে context-aware output encoding সবচেয়ে গুরুত্বপূর্ণ controlগুলোর একটি।
🔐 Learn Security. Think Like a Defender.
hashtag hashtag hashtag hashtag hashtag hashtag hashtag hashtag hashtag