XSS (Cross-Site Scripting) — внедрение скрипта в страницу жертвы в контексте вашего origin. Reflected приходит в ответе на конкретный запрос; stored сохраняется на сервере и бьёт многих.
Разбор
- Reflected: параметр URL/формы отражается в HTML без экранирования.
- Stored: комментарий, профиль, тикет — payload в БД.
- DOM-based: опасная сборка HTML на клиенте из
location/innerHTML.
- Последствие: кража сессии, действия от имени пользователя, кейлог.
Итог
XSS = выполнение чужого JS в origin приложения; тип зависит от места хранения payload.