Από όλες τις ευπάθειες που ταλαιπωρούν τις σύγχρονες εφαρμογές, η Cross-Site Scripting (XSS) είναι μία από τις παλαιότερες και πιο επίμονες.
Παρά το γεγονός ότι αποτελεί γνωστή απειλή για πάνω από δύο δεκαετίες, η ΧSS συνεχίζει να εμφανίζεται από τα παλαιά συστήματα μέχρι τις νέες, εγγενείς στο cloud αρχιτεκτονικές.
Δείτε επίσης: Ασφάλεια σε Web Εφαρμογές: SQL Injection, XSS, CSRF και WAF

Το Κέντρο Ανταπόκρισης Ασφαλείας της Microsoft (MSRC) πρόσφατα υπογράμμισε τη διαρκή φύση αυτής της απειλής, αποκαλύπτοντας ότι συνεχίζει να λαμβάνει σταθερή ροή αναφορών XSS σε όλο το φάσμα των υπηρεσιών και εφαρμογών της. Σε πρόσφατη αναφορά, το MSRC μοιράστηκε πληροφορίες για την επικράτηση και την επίδραση των ευπαθειών ΧSS, τονίζοντας ότι ακόμη και με προηγμένα μέτρα ασφαλείας όπως οι Πολιτικές Ασφάλειας Περιεχομένου (CSP) και οι βιβλιοθήκες ασφαλείς από προεπιλογή, η απειλή παραμένει σημαντική.
Από τον Ιανουάριο του 2024, το MSRC έχει μετριάσει περισσότερες από 970 περιπτώσεις ΧSS, δείχνοντας τη συνεχή προσπάθεια που απαιτείται για τη διαχείριση αυτής της κατηγορίας ευπαθειών. Μεταξύ Ιουλίου 2024 και Ιουλίου 2025, τα ελαττώματα ΧSS αντιπροσώπευαν το 15% όλων των “Σημαντικών” ή “Κρίσιμων” περιπτώσεων ασφαλείας που διαχειρίστηκε το MSRC. Κατά τη διάρκεια αυτής της περιόδου, το κέντρο αντιμετώπισε 265 συγκεκριμένες περιπτώσεις ΧSS, με 263 να αξιολογούνται ως Σημαντικές και δύο ως Κρίσιμες. Σε αναγνώριση των ερευνητών ασφαλείας που ανακάλυψαν αυτές τις αδυναμίες, η Microsoft απένειμε συνολικά $912,300 σε αμοιβές για ευπάθειες XSS. Η υψηλότερη αμοιβή για μια επίθεση ΧSS υψηλής επίδρασης, όπως αυτή που περιλαμβάνει κλοπή token ή εκμετάλλευση zero-click, ήταν $20,000.
Αυτές οι ευπάθειες δεν περιορίστηκαν σε ένα μόνο προϊόν αλλά αναφέρθηκαν σε ένα ευρύ φάσμα μεγάλων υπηρεσιών της Microsoft. Τα προγράμματα αμοιβών για το Microsoft Copilot, το Microsoft 365, το Dynamics 365, το Microsoft Identity, το Microsoft Azure και το Xbox έλαβαν όλα υποβολές ΧSS. Οι αναφορές, προερχόμενες τόσο από εσωτερικούς όσο και εξωτερικούς ερευνητές, συχνά περιλάμβαναν μεθόδους για την παράκαμψη της λογικής καθαρισμού και την εκμετάλλευση συμπεριφορών σε σύγχρονα web frameworks.
Δείτε ακόμα: Συνελήφθη ο διαχειριστής του hacking forum XSS.is;

Δεν φέρουν όλες οι ευπάθειες ΧSS τον ίδιο κίνδυνο. Η Microsoft δίνει προτεραιότητα στα ζητήματα με βάση την πραγματική τους επίδραση στους πελάτες. Παράγοντες όπως η πιθανότητα έκθεσης δεδομένων, το επίπεδο αλληλεπίδρασης χρήστη που απαιτείται για μια εκμετάλλευση και η συνολική εκμεταλλευσιμότητα καθορίζουν τη σοβαρότητα μιας ευπάθειας. Το MSRC χρησιμοποιεί έναν πίνακα που συνδυάζει την ταξινόμηση δεδομένων με τις συνθήκες εκμετάλλευσης για να αποδώσει μια αξιολόγηση σοβαρότητας.
Κρίσιμη Σοβαρότητα: Ένα ΧSS zero-click που διακυβεύει άκρως εμπιστευτικά δεδομένα, όπως τα session tokens ή τα ευαίσθητα cookies, αξιολογείται ως Κρίσιμο.
Σημαντική Σοβαρότητα: Αν ένα ΧSS απαιτεί κάποια αλληλεπίδραση χρήστη αλλά μπορεί ακόμη να εκθέσει εμπιστευτικές πληροφορίες, τυπικά αξιολογείται ως Σημαντικό.
Μέτρια/Χαμηλή Σοβαρότητα: ΧSS σε δημόσιες σελίδες χωρίς έκθεση ευαίσθητων δεδομένων, ή σενάρια που απαιτούν από τον χρήστη να εκτελέσει την επίθεση στον εαυτό του (self-XSS), θεωρούνται χαμηλότερης σοβαρότητας.
Η Microsoft επίσης διευκρίνισε ποιοι τύποι ευπαθειών XSS θεωρούνται εκτός πεδίου για εξυπηρέτηση. Αυτές περιλαμβάνουν το self-XSS, το οποίο απαιτεί από τον χρήστη να επικολλήσει χειροκίνητα ένα payload στην κονσόλα προγραμματιστή του browser του, και ευπάθειες που εκτελούνται μόνο σε μη τυπικούς ή παρωχημένους browsers όπως ο Internet Explorer. Ομοίως, η εκτέλεση JavaScript μέσα σε περιορισμένο περιβάλλον PDF δεν πληροί συνήθως τις προϋποθέσεις εκτός αν μπορεί να διαφύγει σε πιο προνομιούχο περιβάλλον.
Δείτε επίσης: Η SonicWall επιδιορθώνει κρίσιμη ευπάθεια SMA 100

Για να βοηθήσει τους ερευνητές ασφαλείας, το MSRC παρείχε μια λίστα ελέγχου για την υποβολή αναφορών XSS, τονίζοντας την ανάγκη για σαφή, αναπαραγώγιμα βήματα, μια απόδειξη της έννοιας που λειτουργεί χωρίς εργαλεία προγραμματιστή και μια λεπτομερή εξήγηση της επίδρασης στην ασφάλεια, όπως η κλοπή token ή η απαγωγή συνεδρίας.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
