Java
문서 목록85
SpEL, Janino 및 Java JSR-223 코드 삽입
신뢰할 수 없는 SpEL, Janino 및 Java JSR-223 실행 코드 입력
운영 체제 명령어 및 인수 삽입
Java 프로세스의 실행 파일, 명령 문자열, 옵션 또는 인수 구성에 외부 입력이 사용될 때 발생하는 운영 체제 명령어 및 인수 삽입
과도하게 허용된 CORS 설정 (Permissive CORS)
신뢰하지 않는 출처에 브라우저 응답 읽기를 허용하는 CORS 설정을 제한하세요.
과도하게 허용된 Spring CORS 설정
과도하게 허용된 Spring CORS 설정
크로스 사이트 요청 위조 (CSRF)
브라우저가 자동으로 보내는 인증 정보를 악용한 원치 않는 요청을 차단하세요.
크로스사이트 스크립팅 (XSS)
신뢰할 수 없는 값을 출력 위치에 맞게 인코딩해 브라우저의 스크립트 실행을 막으세요.
Jakarta Faces 출력 이스케이프 비활성화로 인한 XSS
Jakarta Faces 출력 이스케이프 비활성화
오픈 리다이렉트 (Open Redirect)
사용자 입력으로 이동할 URL을 정하면 피싱이나 인증 흐름 우회로 이어질 수 있습니다.
Java 보안 권한 설정 점검
Java의 레거시 권한 정책에서 불필요한 클래스 로더와 리플렉션 권한을 제한하세요.
Android SharedPreferences 평문 저장
Android SharedPreferences에 민감 정보 평문 저장
Android Fragment 인젝션
사용자 입력 기반 Android Fragment 생성
Android Intent 리다이렉션
사용자 제공 Intent 리다이렉션
Android Intent URI 권한 조작
사용자 제공 Intent를 결과로 반환
Android WebView 인증서 오류 무시
Android WebView 인증서 오류 무시
Android WebView JavaScript 인터페이스 노출
Android WebView JavaScript 인터페이스 노출
Android WebView 디버깅 활성화
Android WebView 디버깅 활성화
Android WebView 파일 및 콘텐츠 접근 허용
Android WebView 파일 또는 콘텐츠 접근 허용
Android WebView JavaScript 활성화
Android WebView JavaScript 활성화
외부 입력 기반 권한 검사
사용자 입력 기반 권한 검사
신뢰할 수 없는 데이터의 역직렬화
Deserialization of Untrusted Data
Expression Language (EL) 삽입
Expression Language (EL) Injection
인가되지 않은 사용자에게 민감 정보 노출
Exposure of Sensitive Information to an Unauthorized Actor
민감 정보 평문 로그 기록
민감 정보의 평문 로그 기록
외부 입력을 통한 시스템 설정 조작 (External Configuration Control)
External Control of System or Configuration Setting
Spring ModelAndView를 통한 파일 노출
File Disclosure via Spring ModelAndView
Spring Security 보호 기능 비활성화
Spring Security 보호 기능 비활성화
세션 만료 비활성화
Java 세션 만료 비활성화
Spring 오류 속성 정보 노출
Spring Boot 상세 오류 속성 노출
RequestDispatcher를 통한 파일 노출
File Disclosure via RequestDispatcher
과도하게 허용된 파일 권한 설정 (Overly Permissive File Permissions)
Incorrect Permission Assignment for Critical Resource
파일 업로드 파일명 검증 취약점
File Upload Lack of File Name Validation
하드코딩된 계정 사용
Use of Hard-coded Credentials
하드코딩된 비밀번호 사용 (Hardcoded Password)
Use of Hard-Coded Password
HTTP Parameter Pollution (HPP) 및 SSRF
HTTP Parameter Pollution
부적절한 인증
Improper Authentication
잘못된 권한 관리
Improper Privilege Management
잘못된 권한 부여
Incorrect Authorization
Groovy 코드 주입
Groovy 코드 주입
안전하지 않은 LDAP 인증 (평문 전송)
LDAP Simple Bind Over Cleartext
신뢰 검증이 비활성화된 TLS 설정
신뢰 검증이 비활성화된 TLS 설정
취약한 난수 사용 (Insecure Randomness)
Insecure Randomness
부적절한 암호 키 길이 사용
필요한 보안 강도에 맞는 암호 키 길이 선택
모드와 패딩이 명시되지 않은 AES Cipher 변환
AES 암호화에서 모드와 패딩을 명시해야 하는 이유
JEXL 주입 (JEXL Injection)
JEXL 표현식, 스크립트 및 템플릿 주입
JNDI 주입 (JNDI Injection)
신뢰할 수 없는 JNDI 조회 이름으로 인한 리소스 주입
JWT 서명 검증 누락
인증 클레임을 신뢰하기 전에 JWT 서명 검증
Netty HTTP 헤더 검증 비활성화로 인한 HTTP 요청/응답 분할 (CRLF Injection)
Netty HTTP 헤더 검증을 유지하여 CRLF 주입 방지
로그 인젝션
신뢰할 수 없는 텍스트가 로그 레코드 경계를 위조하지 못하도록 하는 방법
예측 가능한 시드로 보안 난수 초기화
추측 가능한 값만으로 보안 난수 생성기를 초기화하는 위험
비효율적인 정규식으로 인한 서비스 거부 (ReDoS)
과도한 백트래킹을 유발하는 정규식과 입력 길이 제한