カスタムコード脆弱性ランキング1位は「ディレクトリトラバーサル」–Snyk調査

今回は「カスタムコード脆弱性ランキング1位は「ディレクトリトラバーサル」–Snyk調査」についてご紹介します。

関連ワード (セキュリティ等) についても参考にしながら、ぜひ本記事について議論していってくださいね。

本記事は、ZDNet Japan様で掲載されている内容を参考にしておりますので、より詳しく内容を知りたい方は、ページ下の元記事リンクより参照ください。


 脆弱性管理プラットフォームを提供するSnykは、2022年のカスタムコード脆弱性Top10を発表した。

 これによると、「JavaScript」「Java」「Python」「Go」「PHP」「Ruby」「C#」の7つの開発言語において、2022年によく見られたカスタムコードの脆弱性1位は「ディレクトリトラバーサル」だった。

 ディレクトリトラバーサルは別名パストラバーサルと呼ばれる攻撃手法で、意図したフォルダー以外に格納されているファイルやディレクトリーにアクセスすることを目的とするものだ。

 2位以下は、「クロスサイトスクリプティング」「ハードコードされた認証情報の使用」「オープンリダイレクト」「安全ではないハッシュ」「クロスサイトリクエストフォージェリ(CSRF)」「SQLインジェクション」「“HttpOnly”フラグがないセンシティブなCookie」「機密情報の暗号化通信」「不適切な証明書の有効化」の順となった。

 このランキングは、最先端の機械学習とハイブリッドAIを担当するSnykセキュリティ研究チームの調査を基にしている。Snykは、デジタル化が急速に進んだ現代においてセキュアなアプリケーションを構築し、維持していくためには、独自に開発したアプリケーションのリスク管理方法も含め、最も一般的な脆弱性を常に把握しておくことが重要だとしている。

 2位となったクロスサイトスクリプティングは、インジェクションを利用して、生産性や信頼性の高いウェブサイトに悪意のあるスクリプトを埋め込むウェブサイト攻撃手法。一般的には、悪意のあるブラウザー側のスクリプトを他のユーザーに送信することで行われる。

 3位のハードコードされた認証情報はインバウンド認証、外部コンポーネントへのアウトバウンド通信、および内部データの暗号化などを使用する際、これらのクレデンシャル(認証に必要な情報)をコードに直接記述(ハードコード化)される。しかしこの場合、コード内の複数の場所にクレデンシャルが分散しているために、再展開が必要となったときに、クレデンシャルを変更することが困難になってしまうという。

 4位のオープンリダイレクトの脆弱性は、アプリケーションがリダイレクトを制御したり、別のURLに転送したりすることをユーザーに許可する場合に発生する。

 5位の安全ではないハッシュの脆弱性は、暗号に関連する障害となる。ハッシュは、サインインメッセージやブロックチェーンアプリケーションのパスワードなどに関する秘密の保存と確認によく使用される。

COMMENTS


Recommended

TITLE
CATEGORY
DATE
蒔絵で“水のきらめき”表現した「オシアナス」限定発売 京蒔絵師が1点ずつ制作
くらテク
2021-04-22 07:28
分散型プロトコルMatrixを採用したメッセージングアプリElementが33億円を調達
ソフトウェア
2021-07-29 16:39
Visual Studio 17.1 Preview 2が登場、Gitのブランチを他のブランチと比較する機能、セーブ時にコードを自動的にクリーンナップする機能など追加
Git
2022-01-20 11:04
エンドポイント防御に深層学習を活用–MOTEXとDeep Instinct
IT関連
2021-02-18 21:52
ネットワーキング機器メーカーUbiquitiが顧客データ漏洩の可能性を発表
セキュリティ
2021-01-13 22:49
中国シャオミが犬型ロボット「CyberDog」を発表
IT関連
2021-08-13 02:23
三井住友カード、「Visaのタッチ決済」利用に50〜100%ポイント還元、2000円まで ドトールなど対象
企業・業界動向
2021-07-02 23:32
Meta(旧Facebook)が大規模向けのビルドシステム「Buck2」をオープンソースで公開。高速かつ高信頼で拡張可能なビルドシステム
Facebook
2023-04-14 19:17
HashiCorp、「Terraform」に継続的バリデーションやノーコードプロビジョニング–HashiConf Global 2022
IT関連
2022-10-09 06:33
グローバル展開する企業が抱える「最大の脆弱性」への解決策
IT関連
2023-07-15 19:20
会計分野特化のAIソリューションを手がけるファーストアカウンティングが4億円のシリーズC調達
IT関連
2022-01-20 03:02
スーパー「ライフ」、AIによる需要予測を導入 生鮮食品などに対応
ロボット・AI
2021-01-20 13:53
Twitterが分散型ソーシャルネットワーク研究グループ「bluesky」のリーダーに暗号資産開発者を起用
ネットサービス
2021-08-18 23:56
三菱UFJニコス、債権回収の問い合わせにAIで自動応答
IT関連
2021-07-13 13:34