カスタムコード脆弱性ランキング1位は「ディレクトリトラバーサル」–Snyk調査

今回は「カスタムコード脆弱性ランキング1位は「ディレクトリトラバーサル」–Snyk調査」についてご紹介します。

関連ワード (セキュリティ等) についても参考にしながら、ぜひ本記事について議論していってくださいね。

本記事は、ZDNet Japan様で掲載されている内容を参考にしておりますので、より詳しく内容を知りたい方は、ページ下の元記事リンクより参照ください。


 脆弱性管理プラットフォームを提供するSnykは、2022年のカスタムコード脆弱性Top10を発表した。

 これによると、「JavaScript」「Java」「Python」「Go」「PHP」「Ruby」「C#」の7つの開発言語において、2022年によく見られたカスタムコードの脆弱性1位は「ディレクトリトラバーサル」だった。

 ディレクトリトラバーサルは別名パストラバーサルと呼ばれる攻撃手法で、意図したフォルダー以外に格納されているファイルやディレクトリーにアクセスすることを目的とするものだ。

 2位以下は、「クロスサイトスクリプティング」「ハードコードされた認証情報の使用」「オープンリダイレクト」「安全ではないハッシュ」「クロスサイトリクエストフォージェリ(CSRF)」「SQLインジェクション」「“HttpOnly”フラグがないセンシティブなCookie」「機密情報の暗号化通信」「不適切な証明書の有効化」の順となった。

 このランキングは、最先端の機械学習とハイブリッドAIを担当するSnykセキュリティ研究チームの調査を基にしている。Snykは、デジタル化が急速に進んだ現代においてセキュアなアプリケーションを構築し、維持していくためには、独自に開発したアプリケーションのリスク管理方法も含め、最も一般的な脆弱性を常に把握しておくことが重要だとしている。

 2位となったクロスサイトスクリプティングは、インジェクションを利用して、生産性や信頼性の高いウェブサイトに悪意のあるスクリプトを埋め込むウェブサイト攻撃手法。一般的には、悪意のあるブラウザー側のスクリプトを他のユーザーに送信することで行われる。

 3位のハードコードされた認証情報はインバウンド認証、外部コンポーネントへのアウトバウンド通信、および内部データの暗号化などを使用する際、これらのクレデンシャル(認証に必要な情報)をコードに直接記述(ハードコード化)される。しかしこの場合、コード内の複数の場所にクレデンシャルが分散しているために、再展開が必要となったときに、クレデンシャルを変更することが困難になってしまうという。

 4位のオープンリダイレクトの脆弱性は、アプリケーションがリダイレクトを制御したり、別のURLに転送したりすることをユーザーに許可する場合に発生する。

 5位の安全ではないハッシュの脆弱性は、暗号に関連する障害となる。ハッシュは、サインインメッセージやブロックチェーンアプリケーションのパスワードなどに関する秘密の保存と確認によく使用される。

COMMENTS


Recommended

TITLE
CATEGORY
DATE
[速報]マイクロソフト、Power Automateに自然言語の指示でフローを生成する新機能。Ignite 2022
Microsoft
2022-10-13 12:12
NECネッツエスアイ、5Gネットワーク向けセキュリティ運用サービスを提供
IT関連
2023-04-22 19:23
Slack、さまざまなAIをSlackに統合する「Slack GPT」発表。未読スレッドの要約、顧客ごとのメール提案など多機能を提供
Salesforce
2023-05-08 08:47
Google CloudのJavaランタイムにEclipse Temurin採用へ、GoogleがEclipse Adoptiumに参加を発表
Eclipse
2022-10-24 16:08
ウィズセキュア、「Elements Exposure Management」発表–サイバーリスクの360度ビューを提供
IT関連
2024-05-31 00:04
欧州の家電見本市「IFA 2021」リアル開催へ 「業界に新たな勢いと弾みもたらす」
くらテク
2021-05-11 14:42
鴻池運輸、自社開発クラウドを強化、デジタルアダプションで業務効率化を加速
IT関連
2024-10-27 03:12
Ridgelinez、価値創造ストーリーとウェルビーイングで人的資本経営を支援する新サービス
IT関連
2022-06-18 10:11
国会議員と国家公務員の打ち合わせ、今後はオンラインに 与野党が“対面自粛”で合意
企業・業界動向
2021-01-22 20:23
トーバルズ氏が語った「XZ Utils」バックドア問題、AIの誇大宣伝
IT関連
2024-04-25 16:04
デジタル時代の組織カルチャーを手に入れるための施策(1)
IT関連
2021-02-17 15:21
バイデン氏、巨大企業の規制推進派カーン氏をFTC委員に指名
IT関連
2021-03-23 19:50
セールスフォース、「Einstein SDR Agent」「Einstein Sales Coach Agent」発表–営業向けAIエージェント
IT関連
2024-08-25 16:21
クラウドネイティブ環境の活用を妨げているのはスキル不足とセキュリティ
IT関連
2022-06-03 12:53