Implementasi Serangan Session Hijacking Melalui Eksekusi Payload Cross-Site Scripting (Xss)
DOI:
https://doi.org/10.52436/1.jpti.1916Keywords:
cookie, cross-site scripting, keamanan web, session hijacking, stored XSS, zero-clickAbstract
Transformasi digital pada institusi pendidikan mengharuskan adanya sistem informasi akademik yang interaktif seperti forum diskusi, namun sering kali mengabaikan aspek keamanan. Adanya celah keamanan pada validasi input menimbulkan masalah di mana penyerang dapat menyisipkan payload berbahaya yang mengeksekusi pencurian sesi secara otomatis. Penelitian ini bertujuan untuk mendemonstrasikan kerentanan Stored Cross-Site Scripting (XSS) dan dampaknya terhadap pengambilalihan akun tanpa otentikasi. Pengujian keamanan dilakukan menggunakan metode black-box testing pada lingkungan server lokal (localhost) dengan aplikasi simulasi Learning Management System (LMS) SmartLearn. Penyerang menyisipkan skrip zero-click pada forum diskusi untuk menangkap Session ID korban. Hasil simulasi menunjukkan bahwa skrip jahat berhasil mencuri nilai cookie pengguna dengan hak akses dosen sesaat setelah halaman dimuat. Penyerang mampu memanfaatkan token tersebut untuk melakukan Session Hijacking dan mendapatkan kontrol penuh atas dasbor korban. Kesimpulannya, celah XSS yang dipadukan dengan ketiadaan atribut keamanan HttpOnly pada konfigurasi manajemen sesi menghasilkan kerentanan tingkat kritis. Kebaruan penelitian ini terletak pada pemodelan matematis status sistem saat eskalasi serangan interaktif tanpa klik (zero-click) terjadi pada repositori data akademik. Disarankan penerapan sanitasi input serta pelindungan cookie secara ketat untuk mencegah eksploitasi serupa di masa mendatang.
Downloads
References
N. Farah, T. Alawiyah, dan S. Syahriani, "Analisis Keamanan Website E-Library Kampus dengan Menggunakan Metode OWASP Top 10," Jurnal Teknologi Informasi dan Komunikasi, 2025.
D. Rahadian, A. Saputra, dan R. Hermawan, "Identifikasi Serangan SQL Injection Berbantuan Aplikasi Pengujian pada Web Server Berbasis Apache," Jurnal Rekayasa Perangkat Lunak, 2025.
A. Gustiyono, K. Sari, dan F. Ramadhan, "Analisa Kerentanan Website Terhadap Serangan Cross-Site Scripting (XSS) Metode Penetration Testing Menggunakan OWASP ZAP," CyberSecurity dan Forensik Digital, vol. 7, no. 1, pp. 22-30, 2024.
M. Aris, U. D. Rosiani, dan I. Junaedy, "Implementasi SQL Injection dalam Penetration Testing untuk Menguji Keamanan Database pada Aplikasi Web," Jurnal Keamanan Siber Indonesia, 2025.
S. Suroto dan A. Asman, "Ancaman Terhadap Keamanan Informasi Oleh Serangan Cross-Site Scripting (XSS) dan Metode Pencegahannya," Jurnal Informatika, vol. 5, no. 3, pp. 210-218, 2021.
S. Syafruddin, G. Gata, D. Hardianto, dan A. Kusaeri, "Security Analysis of E-Commerce Applications Against Cross-Site Scripting (XSS) and SQL Injection Attacks," International Journal of Computer Science and Information Security, 2024.
O. D. Ariska, S. Raharjo, dan G. Kusnanto, "Analisis Keamanan Website XYZ Menggunakan Metode Vulnerability Assessment & Penetration Testing (VAPT)," JISKA (Jurnal Informatika Sunan Kalijaga), vol. 10, no. 1, pp. 45-58, 2025.
OWASP Foundation, "Top 10-2021 A03-Injection & A07-Identification and Authentication Failures," OWASP Standard Document, 2021.
T. Anugrah, "Analisis Celah Keamanan pada Website dengan Metode Penetration Testing dan Framework ISSAF," Jurnal Informatika dan Teknik Elektro Terapan, vol. 12, no. 2, pp. 112-120, 2024.
M. D. Purnomo dan A. Chusyairi, "Pengujian Keamanan Sistem Menggunakan Metode Penetration Testing di Website Pendidikan Tinggi," Sistematis: Jurnal Ilmiah Sistem Informasi, vol. 9, no. 2, pp. 88-96, 2024.
R. S. Putra dan M. N. Al-Faruq, "Analisis Risiko Keamanan Data Akademik Terhadap Ancaman Serangan Session Hijacking Pada Platform Pembelajaran Digital," Jurnal Kelayakan Teknologi Informasi, vol. 5, no. 2, pp. 104-112, 2023. (Referensi Baru)
H. Kurniawan dan A. F. Rochim, "Eksploitasi Zero-Click Stored Cross-Site Scripting untuk Pengambilalihan Hak Akses Administratif," Jurnal Elektronika dan Telekomunikasi, vol. 24, no. 1, pp. 45-53, 2024. (Referensi Baru)
F. Handani dan Y. Prayudi, "Metodologi VAPT Menggunakan Black-Box Testing Untuk Identifikasi Celah Keamanan Aplikasi Web Publik," Jurnal Cyber Security dan Forensik Digital, vol. 7, no. 2, pp. 89-98, 2024. (Referensi Baru)
I. G. P. S. Wijaya dan K. O. Saputra, "Aspek Etika dan Legalitas Pelaksanaan Penetration Testing di Lingkungan Akademik Terisolasi," Jurnal Pendidikan Teknologi dan Kejuruan, vol. 21, no. 1, pp. 12-20, 2025. (Referensi Baru)
A. M. Yusuf dan S. Sulistiowati, "Evaluasi Mekanisme State Manajemen Sesi Berbasis Token Untuk Proteksi Terhadap Serangan Man-in-the-Browser," Jurnal Sistem Informasi Bisnis, vol. 14, no. 3, pp. 230-239, 2024. (Referensi Baru)









