カスタムコード脆弱性ランキング1位は「ディレクトリトラバーサル」–Snyk調査

今回は「カスタムコード脆弱性ランキング1位は「ディレクトリトラバーサル」–Snyk調査」についてご紹介します。

関連ワード (セキュリティ等) についても参考にしながら、ぜひ本記事について議論していってくださいね。

本記事は、ZDNet Japan様で掲載されている内容を参考にしておりますので、より詳しく内容を知りたい方は、ページ下の元記事リンクより参照ください。


 脆弱性管理プラットフォームを提供するSnykは、2022年のカスタムコード脆弱性Top10を発表した。

 これによると、「JavaScript」「Java」「Python」「Go」「PHP」「Ruby」「C#」の7つの開発言語において、2022年によく見られたカスタムコードの脆弱性1位は「ディレクトリトラバーサル」だった。

 ディレクトリトラバーサルは別名パストラバーサルと呼ばれる攻撃手法で、意図したフォルダー以外に格納されているファイルやディレクトリーにアクセスすることを目的とするものだ。

 2位以下は、「クロスサイトスクリプティング」「ハードコードされた認証情報の使用」「オープンリダイレクト」「安全ではないハッシュ」「クロスサイトリクエストフォージェリ(CSRF)」「SQLインジェクション」「“HttpOnly”フラグがないセンシティブなCookie」「機密情報の暗号化通信」「不適切な証明書の有効化」の順となった。

 このランキングは、最先端の機械学習とハイブリッドAIを担当するSnykセキュリティ研究チームの調査を基にしている。Snykは、デジタル化が急速に進んだ現代においてセキュアなアプリケーションを構築し、維持していくためには、独自に開発したアプリケーションのリスク管理方法も含め、最も一般的な脆弱性を常に把握しておくことが重要だとしている。

 2位となったクロスサイトスクリプティングは、インジェクションを利用して、生産性や信頼性の高いウェブサイトに悪意のあるスクリプトを埋め込むウェブサイト攻撃手法。一般的には、悪意のあるブラウザー側のスクリプトを他のユーザーに送信することで行われる。

 3位のハードコードされた認証情報はインバウンド認証、外部コンポーネントへのアウトバウンド通信、および内部データの暗号化などを使用する際、これらのクレデンシャル(認証に必要な情報)をコードに直接記述(ハードコード化)される。しかしこの場合、コード内の複数の場所にクレデンシャルが分散しているために、再展開が必要となったときに、クレデンシャルを変更することが困難になってしまうという。

 4位のオープンリダイレクトの脆弱性は、アプリケーションがリダイレクトを制御したり、別のURLに転送したりすることをユーザーに許可する場合に発生する。

 5位の安全ではないハッシュの脆弱性は、暗号に関連する障害となる。ハッシュは、サインインメッセージやブロックチェーンアプリケーションのパスワードなどに関する秘密の保存と確認によく使用される。

COMMENTS


Recommended

TITLE
CATEGORY
DATE
中央大学、AIの倫理的ガイドラインに署名–日本の高等教育機関では初
IT関連
2022-11-09 20:01
従業員の死や過酷な労働時間への批判をよそに中国のeコマースPinduoduoの株価・ダウンロード数に揺るぎなし
ネットサービス
2021-01-14 08:09
コロナ禍で小売業界におけるロボット導入が加速
IT関連
2021-05-03 21:22
ソフトバンクの「LINEMO」に月990円・3GBの新プラン
企業・業界動向
2021-07-16 02:29
東証マザーズ上場の「QDレーザ」がメディアラウンドテーブル開催、事業内容や今後の戦略を紹介
ハードウェア
2021-02-06 04:39
在宅勤務での生産性向上–テクノロジーや時間、メンタルヘルスなどで課題
IT関連
2021-04-18 14:28
地球温暖化がいよいよ「赤信号」、国連IPCCが報告書で警告
EnviroTech
2021-08-11 04:54
アフリカのシリコンバレーに?同地域のテック企業向けに憲章都市を構築するリン・アボジ氏の計画
IT関連
2022-03-03 15:50
ランサムウェア身代金の平均支払額は100万ドルに迫る–パロアルトネットワークス
IT関連
2022-06-16 10:45
NEC、AI活用の内視鏡画像解析でバレット食道の腫瘍を検知–顔認証技術を応用
IT関連
2021-06-01 20:38
ウィズセキュア、「WithSecure Elements Identity Security」提供–クラウドプラットフォーム向けアイデンティティ保護ソリューション
IT関連
2024-06-08 10:05
開発者はコーディングよりもビルドとテストの待ち時間が長く、チームの協力でコード作成が高速に。すでに92%がAIを仕事に活用。GitHubによる米国の開発者500人の調査
CI/CD
2023-06-16 10:40
東急不動産やNTTら3社、IOWNサービスを活用し渋谷を環境先進都市のモデルケースへ
IT関連
2023-06-09 03:44
ブロックチェーン活用し「唯一無二」のアニメ原画データなどを販売する「AniPic!」が4000万円調達
ネットサービス
2021-02-20 19:45