Xss2Shell: Ketika JavaScript di Browser Berujung Akses Server

Kalau kamu pernah denger orang bilang “XSS itu cuma client-side, nggak berbahaya”, itu salah besar. XSS memang berjalan di browser, bukan di server. Tapi justru di situlah letak bahayanya yang sering diremehkan. Coba bayangkan. Sebuah script XSS berjalan di browser admin sebuah website. Browser admin itu dipercaya sepenuhnya oleh server. Apapun yang dilakukan browser admin, server menganggapnya sah. Jadi kalau attacker bisa mengendalikan apa yang dilakukan browser admin lewat XSS, secara tidak langsung attacker juga mengendalikan server. ...

22 Agustus 2026 · 15 menit · 3046 kata · RavxyTech

XSS Bukan Sekadar script alert 1 script: Ini yang Sebenarnya Membuat Payload Berjalan

Banyak orang yang pertama kali belajar XSS bisa paham konsepnya dalam hitungan menit, tapi justru bingung kenapa payload mereka tidak pernah benar-benar berhasil di target nyata. Copy-paste <script>alert(1)</script> ke form input, tidak ada yang terjadi. Coba lagi, tetap tidak ada. Akhirnya menyimpulkan bahwa target “tidak vulnerable”, padahal belum tentu. Yang membedakan seseorang yang sekadar menghafal payload dengan yang benar-benar memahami XSS adalah satu hal: mengetahui mengapa sebuah payload bisa dieksekusi browser. Begitu itu dipahami, payload yang diblokir bukan lagi hambatan, melainkan undangan untuk berpikir lebih dalam. ...

25 Juni 2026 · 7 menit · 1402 kata · RavxyTech