Java
ページ一覧85
SpEL、Janino、Java JSR-223のコードインジェクション
信頼できないSpEL、Janino、Java JSR-223実行コード入力
OSコマンドと引数のインジェクション
外部入力によってJavaプロセスの実行ファイル、コマンド、オプション、引数が変わる問題です。
過度に許可されたCORS設定
信頼できない送信元がブラウザーの応答を読めるCORS設定を制限してください。
過度に許可されたSpring CORS設定
過度に許可されたSpring CORS設定
クロスサイトリクエストフォージェリ(CSRF)
ブラウザーが自動送信する認証情報を悪用した意図しないリクエストを防いでください。
クロスサイトスクリプティング(XSS)
信頼できない値を出力位置に合わせてエンコードし、ブラウザーでのスクリプト実行を防いでください。
Jakarta Facesの出力エスケープ無効化によるXSS
Jakarta Facesの出力エスケープが無効になっています。
オープンリダイレクト
未検証のユーザー指定URLへの移動は、フィッシングや認証処理の悪用につながるおそれがあります。
Javaのセキュリティ権限の確認
レガシーJavaの権限ポリシーで、不要なクラスローダーとリフレクションの権限を制限してください。
Android SharedPreferencesへの平文保存
Android SharedPreferencesへの機密情報の平文保存
Android Fragmentインジェクション
外部入力に基づくAndroid Fragmentの生成
Android Intentのリダイレクト
ユーザーが指定したIntentによるリダイレクト
Android IntentのURI権限操作
ユーザーが指定したIntentの結果としての返却
Android WebViewの証明書エラーの無視
Android WebViewの証明書エラーの無視
Android WebViewのJavaScriptインターフェースの公開
Android WebViewのJavaScriptインターフェースの公開
Android WebViewのデバッグの有効化
Android WebViewのデバッグの有効化
Android WebViewのファイルとコンテンツへのアクセス許可
Android WebViewのファイルまたはコンテンツへのアクセス許可
Android WebViewのJavaScriptの有効化
Android WebViewのJavaScriptの有効化
外部入力に基づく権限チェック
外部入力に基づく権限チェック
信頼できないデータの逆シリアル化
信頼できないデータの逆シリアル化
Expression Language(EL)インジェクション
Expression Language(EL)インジェクション
権限のないユーザーへの機密情報の公開
権限のないユーザーへの機密情報の公開
機密データの平文ログ出力
機密データの平文ログ出力
外部入力によるデータベース設定の操作
外部入力によるデータベース設定の操作
Spring ModelAndViewを通じたファイルの公開
Spring ModelAndViewを通じたファイルの公開
Spring Securityの保護機能の無効化
Spring Securityの保護機能の無効化
セッション有効期限の無効化
セッション有効期限の無効化
Springの詳細なエラー属性の公開
Springの詳細なエラー属性の公開
RequestDispatcherを通じたファイルの公開
RequestDispatcherを通じたファイルの公開
過剰に許可されたファイル権限
過剰に許可されたファイル権限
アップロードファイル名の検証不足
アップロードファイル名の検証不足
ハードコードされた認証情報
ハードコードされた認証情報の使用
ハードコードされたパスワード
ハードコードされたパスワードの使用
HTTPパラメーター汚染(HPP)とSSRF
HTTPパラメーター汚染
不適切な認証
不適切な認証
不適切な権限管理
不適切な権限管理
不適切な認可
不適切な認可
Groovyコードインジェクション
Groovyコードインジェクション
安全でないLDAP認証(平文送信)
平文でのLDAP simpleバインド
TLSの信頼性検証の無効化
信頼性の検証を無効にしたTLS設定
安全でない乱数の使用
安全でない乱数の使用
暗号鍵の長さが不十分
必要な安全性に応じた暗号鍵の長さを選ぶ
モードとパディングが明示されていないAES暗号変換
AES暗号化でモードとパディングを明示する
JEXLインジェクション
JEXLの式、スクリプト、テンプレートへのインジェクション
JNDIインジェクション
信頼できないJNDI検索名によるリソースインジェクション
JWTの署名検証がない
認証用クレームを信頼する前にJWTの署名を検証する
Nettyのヘッダー検証無効化によるHTTPリクエスト・レスポンス分割
NettyのHTTPヘッダー検証を有効にしてCRLFインジェクションを防ぐ
ログインジェクション
信頼できないテキストによるログレコード境界の偽装を防ぐ
安全な乱数生成器への予測可能なシード
推測可能な値だけで安全な乱数生成器を初期化しない
非効率な正規表現によるサービス拒否
正規表現の過剰なバックトラッキングと入力長を制限する