JavaScript / TypeScript

문서 목록117

대량 할당 취약점 (Mass Assignment)

Mass Assignment

불완전한 출력 인코딩/이스케이프 (Improper Output Encoding/Escaping)

Improper Encoding or Escaping of Output

명령어 주입 (Command Injection)

Command Injection

Eval 주입 (Eval Injection)

Eval Injection

동적 require를 통한 Eval 주입 취약점

Eval Injection (Dynamic Require)

서버측 Eval 주입 (Eval Injection)

Server-Side Eval Injection

명령어 주입 (Command Injection)

Command Injection

하드코딩된 인코딩 데이터의 코드 실행

하드코딩된 데이터의 코드 해석

크로스 사이트 스크립팅 (XSS) - html tag

Cross-site Scripting (XSS)

크로스 사이트 스크립팅 (XSS) - script tag

Cross-site Scripting (XSS)

크로스 사이트 스크립팅 (XSS) - jquery html

Cross-site Scripting (XSS)

크로스 사이트 스크립팅(XSS) - jquery DOM

Cross-site Scripting (XSS)

Reflected 크로스사이트 스크립팅 (Reflected XSS)

Reflected Cross-Site Scripting (XSS)

Stored 크로스 사이트 스크립팅 (Stored XSS)

Stored Cross-Site Scripting (Stored XSS)

크로스사이트 요청 위조 (CSRF)

Cross-Site Request Forgery (CSRF)

웹소켓 평문 전송 (Insecure WebSocket)

Cleartext Transmission of Sensitive Information

하드코딩된 HMAC 키 사용

Use of Hard-coded Credentials

하드코딩된 자격증명 (Hardcoded Credentials)

Hardcoded Credentials

JWT 서명 검증 누락

Improper Verification of JWT Signature

JWT 'none' 알고리즘 사용

Use of 'none' Algorithm in JWT

취약하거나 위험한 암호화 알고리즘(MD5) 사용

Use of a Broken or Risky Cryptographic Algorithm

출력 인코딩 또는 이스케이프 미흡 (Improper Output Encoding or Escaping)

Improper Encoding or Escaping of Output

제거된 Buffer noAssert 인수 사용

제거된 Buffer noAssert 인수 사용

범위를 벗어난 비트 시프트

범위를 벗어난 비트 시프트

SQL 인젝션 (SQL Injection) - PostgreSQL

SQL Injection

SQL 인젝션 (SQL Injection) - MySQL

SQL Injection

SQL 인젝션 (SQL Injection) - MSSQL

SQL Injection

SQL 인젝션 (SQL Injection) - knex

SQL Injection

SQL 인젝션 (SQL Injection)

SQL Injection

정규표현식 기반 서비스 거부 공격 (ReDoS)

ReDoS (Regular Expression Denial of Service)

동적 정규표현식 기반 서비스 거부 공격 (ReDoS)

정규표현식 기반 서비스 거부 공격 (ReDoS)

프로토타입 오염 (Prototype Pollution) - Dynamic access

Prototype Pollution

프로토타입 오염 (Prototype Pollution) - Object assignment

Prototype Pollution

원격 프로퍼티 주입 (Prototype Pollution)

Remote Property Injection

경로 조작 (Path Traversal)

Path Traversal

경로 조작 (Path Traversal) - 잘못된 join

Path Traversal

파라미터 타입 혼동으로 인한 경로 검증 우회

파라미터 타입 혼동으로 인한 경로 검증 우회

사용이 권장되지 않는 crypto.pseudoRandomBytes API 사용

사용이 권장되지 않는 crypto.pseudoRandomBytes API 사용

과도하게 허용적인 CORS 정규식(와일드카드 및 이스케이프되지 않은 점)

Permissive CORS Regex (Wildcard with Unescaped Dot)

Axios의 평문 HTTP 엔드포인트

Cleartext HTTP Endpoints in Axios

react-markdown 원시 HTML 렌더링으로 인한 XSS

react-markdown 원시 HTML 렌더링으로 인한 XSS

React dangerouslySetInnerHTML 기반 XSS

React dangerouslySetInnerHTML 기반 XSS

Ajv allErrors:true로 인한 리소스 고갈(DoS)

Uncontrolled Resource Consumption (Resource Exhaustion)

검증되지 않은 동적 메서드 호출

검증되지 않은 동적 메서드 호출

AngularJS SCE 비활성화

Disabling AngularJS SCE

과도하게 허용적인 URL 허용 목록 (AngularJS $sce)

Overly Permissive URL Whitelist (AngularJS $sce)

모듈로 편향이 있는 암호학적 난수

Biased Cryptographic Randomness (Modulo Bias)

클라이언트 사이드 요청 위조

Client-Side Request Forgery

코드 인젝션 (eval/동적 템플릿 컴파일)

사용자 입력을 실행 코드나 템플릿 소스로 평가하는 코드 인젝션

postMessage 와일드카드 (origin) 사용

postMessage의 와일드카드 대상 출처로 인한 데이터 노출