This is Learning
Read post

Exploiting Unvalidated Redirects for XSS

Unvalidated redirects in authentication flows can enable XSS attacks where malicious JavaScript is injected into redirect URLs. An attacker can craft a base64-encoded state parameter containing JavaScript code that executes during login, potentially stealing JWT tokens, localStorage data, and cookies. The vulnerability occurs when redirect URLs are not sanitized before being assigned to window.location.href. Mitigation strategies include implementing domain allowlists, using temporary authorization codes instead of passing tokens in URLs, validating redirect URLs against javascript: protocol, and detecting token reuse attempts.

    #security#javascript#authentication#angular#web-security
Jan 06•10m read time•From dev.to
Post cover image
Table of contents
The ScenarioExpected BehaviourOverview Of XSS Vulnerability In RedirectionReal World DemonstrationAvoid XSS Vulnerability In Redirection
1K Impressions
This is Learning's image
This is Learning

TIL is a community-driven platform for sharing and discovering interesting facts, trivia, and insigh...

294 Followers

•

3.6K Upvotes

Would you recommend this post?

Copy link
WhatsApp
Facebook
X
New Squad
  • © 2026 Daily Dev Ltd.
  • Guidelines
  • Explore
  • Tags
  • Sources
  • Squads
  • Leaderboard