カスタムコード脆弱性ランキング1位は「ディレクトリトラバーサル」–Snyk調査

今回は「カスタムコード脆弱性ランキング1位は「ディレクトリトラバーサル」–Snyk調査」についてご紹介します。

関連ワード (セキュリティ等) についても参考にしながら、ぜひ本記事について議論していってくださいね。

本記事は、ZDNet Japan様で掲載されている内容を参考にしておりますので、より詳しく内容を知りたい方は、ページ下の元記事リンクより参照ください。


 脆弱性管理プラットフォームを提供するSnykは、2022年のカスタムコード脆弱性Top10を発表した。

 これによると、「JavaScript」「Java」「Python」「Go」「PHP」「Ruby」「C#」の7つの開発言語において、2022年によく見られたカスタムコードの脆弱性1位は「ディレクトリトラバーサル」だった。

 ディレクトリトラバーサルは別名パストラバーサルと呼ばれる攻撃手法で、意図したフォルダー以外に格納されているファイルやディレクトリーにアクセスすることを目的とするものだ。

 2位以下は、「クロスサイトスクリプティング」「ハードコードされた認証情報の使用」「オープンリダイレクト」「安全ではないハッシュ」「クロスサイトリクエストフォージェリ(CSRF)」「SQLインジェクション」「“HttpOnly”フラグがないセンシティブなCookie」「機密情報の暗号化通信」「不適切な証明書の有効化」の順となった。

 このランキングは、最先端の機械学習とハイブリッドAIを担当するSnykセキュリティ研究チームの調査を基にしている。Snykは、デジタル化が急速に進んだ現代においてセキュアなアプリケーションを構築し、維持していくためには、独自に開発したアプリケーションのリスク管理方法も含め、最も一般的な脆弱性を常に把握しておくことが重要だとしている。

 2位となったクロスサイトスクリプティングは、インジェクションを利用して、生産性や信頼性の高いウェブサイトに悪意のあるスクリプトを埋め込むウェブサイト攻撃手法。一般的には、悪意のあるブラウザー側のスクリプトを他のユーザーに送信することで行われる。

 3位のハードコードされた認証情報はインバウンド認証、外部コンポーネントへのアウトバウンド通信、および内部データの暗号化などを使用する際、これらのクレデンシャル(認証に必要な情報)をコードに直接記述(ハードコード化)される。しかしこの場合、コード内の複数の場所にクレデンシャルが分散しているために、再展開が必要となったときに、クレデンシャルを変更することが困難になってしまうという。

 4位のオープンリダイレクトの脆弱性は、アプリケーションがリダイレクトを制御したり、別のURLに転送したりすることをユーザーに許可する場合に発生する。

 5位の安全ではないハッシュの脆弱性は、暗号に関連する障害となる。ハッシュは、サインインメッセージやブロックチェーンアプリケーションのパスワードなどに関する秘密の保存と確認によく使用される。

COMMENTS


Recommended

TITLE
CATEGORY
DATE
新宿の巨大猫、映像が猫に決まった理由は? 企画会社が資料公開 「ディレクターがこっそり忍ばせた案」
イラスト・デザイン
2021-07-17 17:52
インド最大の教育オムニチャネル構築を目指しEdTech大手Byju’sが個別指導塾Aakashを約1102億円で買収
EdTech
2021-04-07 06:47
DXの浸透と定着化–全社的かつ継続的な取り組みとするために
IT関連
2023-02-16 02:24
カバンの中で勢いよく発火、発煙 リチウムイオン電池の事故、国民生活センターが再現動画で注意喚起
くらテク
2021-03-20 20:30
システム構成図、ER図、フローチャートなどを描くときに無料で使える作図ツールやドローイングツールまとめ。2024
データベース
2024-10-02 13:32
ネットワールド、大手流通企業に日本初のサブスク型ピュア・ストレージを納入
IT関連
2024-04-26 02:51
AI活用でフィールドサービスの品質と顧客体験が向上–調査結果が示すトレンド
IT関連
2023-01-26 22:57
パーパスは「あなたの会社は社会にとって必要な存在か」から問え
IT関連
2022-10-14 10:34
アップルが次期MacBook Airのさらなる薄型軽量化、MagSafe搭載を計画中と報道、2021年後半に登場か
ハードウェア
2021-01-24 18:00
多様なIoT機器通信の最適制御技術を開発–東大、早大、日立、富士通が連携
IT関連
2021-03-27 09:58
職業としてのセキュリティ–運用できないセキュリティ製品が売れた理由
IT関連
2023-02-22 01:11
キヤノンITS、クラウドEDIを発表–マネージドサービスも提供
IT関連
2022-07-05 21:40
中国版UiPath、RPAスタートアップLaiyeが54億円のシリーズC+を完了
ソフトウェア
2021-04-22 23:54
総合格闘技大会BreakingDownの高負荷に耐えるライブ配信システムを、サーバレスの「Cloud Run+TiDB Cloud Serverless」で再構築に成功した話[PR]
MySQL
2025-02-04 00:27