Java

ページ一覧85

SpEL、Janino、Java JSR-223のコードインジェクション

信頼できないSpEL、Janino、Java JSR-223実行コード入力

OSコマンドと引数のインジェクション

外部入力によってJavaプロセスの実行ファイル、コマンド、オプション、引数が変わる問題です。

過度に許可されたCORS設定

信頼できない送信元がブラウザーの応答を読めるCORS設定を制限してください。

過度に許可されたSpring CORS設定

過度に許可されたSpring CORS設定

クロスサイトリクエストフォージェリ(CSRF)

ブラウザーが自動送信する認証情報を悪用した意図しないリクエストを防いでください。

クロスサイトスクリプティング(XSS)

信頼できない値を出力位置に合わせてエンコードし、ブラウザーでのスクリプト実行を防いでください。

Jakarta Facesの出力エスケープ無効化によるXSS

Jakarta Facesの出力エスケープが無効になっています。

オープンリダイレクト

未検証のユーザー指定URLへの移動は、フィッシングや認証処理の悪用につながるおそれがあります。

Javaのセキュリティ権限の確認

レガシーJavaの権限ポリシーで、不要なクラスローダーとリフレクションの権限を制限してください。

Android SharedPreferencesへの平文保存

Android SharedPreferencesへの機密情報の平文保存

Android Fragmentインジェクション

外部入力に基づくAndroid Fragmentの生成

Android Intentのリダイレクト

ユーザーが指定したIntentによるリダイレクト

Android IntentのURI権限操作

ユーザーが指定したIntentの結果としての返却

Android WebViewの証明書エラーの無視

Android WebViewの証明書エラーの無視

Android WebViewのJavaScriptインターフェースの公開

Android WebViewのJavaScriptインターフェースの公開

Android WebViewのデバッグの有効化

Android WebViewのデバッグの有効化

Android WebViewのファイルとコンテンツへのアクセス許可

Android WebViewのファイルまたはコンテンツへのアクセス許可

Android WebViewのJavaScriptの有効化

Android WebViewのJavaScriptの有効化

外部入力に基づく権限チェック

外部入力に基づく権限チェック

信頼できないデータの逆シリアル化

信頼できないデータの逆シリアル化

Expression Language(EL)インジェクション

Expression Language(EL)インジェクション

権限のないユーザーへの機密情報の公開

権限のないユーザーへの機密情報の公開

機密データの平文ログ出力

機密データの平文ログ出力

外部入力によるデータベース設定の操作

外部入力によるデータベース設定の操作

Spring ModelAndViewを通じたファイルの公開

Spring ModelAndViewを通じたファイルの公開

Spring Securityの保護機能の無効化

Spring Securityの保護機能の無効化

セッション有効期限の無効化

セッション有効期限の無効化

Springの詳細なエラー属性の公開

Springの詳細なエラー属性の公開

RequestDispatcherを通じたファイルの公開

RequestDispatcherを通じたファイルの公開

過剰に許可されたファイル権限

過剰に許可されたファイル権限

アップロードファイル名の検証不足

アップロードファイル名の検証不足

ハードコードされた認証情報

ハードコードされた認証情報の使用

ハードコードされたパスワード

ハードコードされたパスワードの使用

HTTPパラメーター汚染(HPP)とSSRF

HTTPパラメーター汚染

不適切な認証

不適切な認証

不適切な権限管理

不適切な権限管理

不適切な認可

不適切な認可

Groovyコードインジェクション

Groovyコードインジェクション

安全でないLDAP認証(平文送信)

平文でのLDAP simpleバインド

TLSの信頼性検証の無効化

信頼性の検証を無効にしたTLS設定

安全でない乱数の使用

安全でない乱数の使用

暗号鍵の長さが不十分

必要な安全性に応じた暗号鍵の長さを選ぶ

モードとパディングが明示されていないAES暗号変換

AES暗号化でモードとパディングを明示する

JEXLインジェクション

JEXLの式、スクリプト、テンプレートへのインジェクション

JNDIインジェクション

信頼できないJNDI検索名によるリソースインジェクション

JWTの署名検証がない

認証用クレームを信頼する前にJWTの署名を検証する

Nettyのヘッダー検証無効化によるHTTPリクエスト・レスポンス分割

NettyのHTTPヘッダー検証を有効にしてCRLFインジェクションを防ぐ

ログインジェクション

信頼できないテキストによるログレコード境界の偽装を防ぐ

安全な乱数生成器への予測可能なシード

推測可能な値だけで安全な乱数生成器を初期化しない

非効率な正規表現によるサービス拒否

正規表現の過剰なバックトラッキングと入力長を制限する