This thesis explains and analyzes the functioning and structure of XSS attacks, examining some of their subcategories and analyzing their behavior in various scenarios by examining web applications with different security levels. The aim of the thesis is to demonstrate how certain choices made during the development of a web application can introduce vulnerabilities that can be exploited by third parties to exfiltrate sensitive information. The first section illustrates the possible parts of a page that can be used during an XSS attack and possible techniques for bypassing the main security filters against these types of attacks. The final section explains how and which security methods should be implemented to prevent data exfiltration through code injection, ensuring robust protection of web applications against XSS threats.

L'elaborato spiega e analizza il funzionamento e la struttura degli attacchi XSS, prendendo alcune delle sottocategorie di quest'ultimo e analizzandone il comportamento in diversi scenari esaminando applicativi web con differenti livelli di sicurezza. L'obiettivo della tesi è dimostrare come alcune scelte durante lo sviluppo di un applicativo web possano introdurre vulnerabilità, sfruttabili da terze parti per l'esfiltrazione di informazioni sensibili. Nella prima parte vengono mostrate le possibili parti di una pagina che possono essere utilizzate durante un attacco XSS e le possibili tecniche di bypass dei principali filtri di sicurezza contro questi tipi di attacchi. Nella parte conclusiva, invece, si spiega come e quali metodi di sicurezza si dovrebbero impostare per evitare l'esfiltrazione di dati tramite iniezione di codice garantendo una protezione solida degli applicativi web contro le minacce XSS. 

Sicurezza nello Sviluppo Web: vulnerabilità Reflected e DOM-XSS e strategie di mitigazione

ROGOZ, MIHAI CRISTIAN
2025/2026

Abstract

This thesis explains and analyzes the functioning and structure of XSS attacks, examining some of their subcategories and analyzing their behavior in various scenarios by examining web applications with different security levels. The aim of the thesis is to demonstrate how certain choices made during the development of a web application can introduce vulnerabilities that can be exploited by third parties to exfiltrate sensitive information. The first section illustrates the possible parts of a page that can be used during an XSS attack and possible techniques for bypassing the main security filters against these types of attacks. The final section explains how and which security methods should be implemented to prevent data exfiltration through code injection, ensuring robust protection of web applications against XSS threats.
2025
Web Development Security: Reflected and DOM-XSS vulnerabilities and mitigation strategies
L'elaborato spiega e analizza il funzionamento e la struttura degli attacchi XSS, prendendo alcune delle sottocategorie di quest'ultimo e analizzandone il comportamento in diversi scenari esaminando applicativi web con differenti livelli di sicurezza. L'obiettivo della tesi è dimostrare come alcune scelte durante lo sviluppo di un applicativo web possano introdurre vulnerabilità, sfruttabili da terze parti per l'esfiltrazione di informazioni sensibili. Nella prima parte vengono mostrate le possibili parti di una pagina che possono essere utilizzate durante un attacco XSS e le possibili tecniche di bypass dei principali filtri di sicurezza contro questi tipi di attacchi. Nella parte conclusiva, invece, si spiega come e quali metodi di sicurezza si dovrebbero impostare per evitare l'esfiltrazione di dati tramite iniezione di codice garantendo una protezione solida degli applicativi web contro le minacce XSS. 
Sicurezza Web
Estrazione dati
Phishing
Firewall
XSS
File in questo prodotto:
File Dimensione Formato  
Rogoz_Mihai_Cristian.pdf

accesso aperto

Dimensione 983.96 kB
Formato Adobe PDF
983.96 kB Adobe PDF Visualizza/Apri

The text of this website © Università degli studi di Padova. Full Text are published under a non-exclusive license. Metadata are under a CC0 License

Utilizza questo identificativo per citare o creare un link a questo documento: https://hdl.handle.net/20.500.12608/114289