カスタムコード脆弱性ランキング1位は「ディレクトリトラバーサル」–Snyk調査

今回は「カスタムコード脆弱性ランキング1位は「ディレクトリトラバーサル」–Snyk調査」についてご紹介します。

関連ワード (セキュリティ等) についても参考にしながら、ぜひ本記事について議論していってくださいね。

本記事は、ZDNet Japan様で掲載されている内容を参考にしておりますので、より詳しく内容を知りたい方は、ページ下の元記事リンクより参照ください。


 脆弱性管理プラットフォームを提供するSnykは、2022年のカスタムコード脆弱性Top10を発表した。

 これによると、「JavaScript」「Java」「Python」「Go」「PHP」「Ruby」「C#」の7つの開発言語において、2022年によく見られたカスタムコードの脆弱性1位は「ディレクトリトラバーサル」だった。

 ディレクトリトラバーサルは別名パストラバーサルと呼ばれる攻撃手法で、意図したフォルダー以外に格納されているファイルやディレクトリーにアクセスすることを目的とするものだ。

 2位以下は、「クロスサイトスクリプティング」「ハードコードされた認証情報の使用」「オープンリダイレクト」「安全ではないハッシュ」「クロスサイトリクエストフォージェリ(CSRF)」「SQLインジェクション」「“HttpOnly”フラグがないセンシティブなCookie」「機密情報の暗号化通信」「不適切な証明書の有効化」の順となった。

 このランキングは、最先端の機械学習とハイブリッドAIを担当するSnykセキュリティ研究チームの調査を基にしている。Snykは、デジタル化が急速に進んだ現代においてセキュアなアプリケーションを構築し、維持していくためには、独自に開発したアプリケーションのリスク管理方法も含め、最も一般的な脆弱性を常に把握しておくことが重要だとしている。

 2位となったクロスサイトスクリプティングは、インジェクションを利用して、生産性や信頼性の高いウェブサイトに悪意のあるスクリプトを埋め込むウェブサイト攻撃手法。一般的には、悪意のあるブラウザー側のスクリプトを他のユーザーに送信することで行われる。

 3位のハードコードされた認証情報はインバウンド認証、外部コンポーネントへのアウトバウンド通信、および内部データの暗号化などを使用する際、これらのクレデンシャル(認証に必要な情報)をコードに直接記述(ハードコード化)される。しかしこの場合、コード内の複数の場所にクレデンシャルが分散しているために、再展開が必要となったときに、クレデンシャルを変更することが困難になってしまうという。

 4位のオープンリダイレクトの脆弱性は、アプリケーションがリダイレクトを制御したり、別のURLに転送したりすることをユーザーに許可する場合に発生する。

 5位の安全ではないハッシュの脆弱性は、暗号に関連する障害となる。ハッシュは、サインインメッセージやブロックチェーンアプリケーションのパスワードなどに関する秘密の保存と確認によく使用される。

COMMENTS


Recommended

TITLE
CATEGORY
DATE
2024年のAIと自動化–UiPathが示したトレンド
IT関連
2023-12-13 18:54
企業向けバーチャルコミュニケーションプラットフォームのRocket.Chatが約20億円調達、米海軍そしてイスラム国も利用
ソフトウェア
2021-02-21 09:00
生成AIによるアプリケーション開発、どこまで「使える」ものなのか
IT関連
2023-08-02 22:54
ZOZO、プロバスケクラブ「アルティーリ千葉」、千葉大学が「ZOZOSUIT 2」を活用した共同取り組みの開始発表
ハードウェア
2021-07-20 14:44
NECと磐田市、アプリ活用した健康づくりと地域活性化で共同実証
IT関連
2023-08-03 14:04
アップルが英語圏のSiriに2つの新たな声を追加、「女性」の声のデフォルト設定は廃止に
パブリック / ダイバーシティ
2021-04-02 17:04
「生ジョッキ缶」6月15日に再発売 数量限定で アサヒビール発表
くらテク
2021-05-09 10:04
電気刺激によって勝手に動く指の動きで生体認証 シカゴ大学が技術開発 :Innovative Tech
トップニュース
2021-06-17 00:09
ルームクリップ、写真にひも付いた商品データを6カ月で整理–サービスの成長を促進
IT関連
2023-04-09 12:41
MacBook AirにLightningイヤフォンをつなげられるハブ 「Anker PowerExpand Direct 8-in-2 USB-C PD メディア ハブ」を使ってみた
IT関連
2021-08-11 05:28
損保ジャパン、対話型AIでコールセンター受電能力を世界最大級に増強
IT関連
2023-01-28 06:12
「お客さまの変革に貢献する真のパートナー」を目指す–デルが国内事業戦略
IT関連
2021-06-14 02:30
シンガポール拠点のライドシェアSWAT Mobilityが資金調達、日本におけるサービス開発に投資
シェアリングエコノミー
2021-02-09 19:21
契約CLM「ContractS CLM」、「Word」ファイル間の差分比較が可能に
IT関連
2024-02-29 07:55