Cwe 79

🧬 CWE Related 66
slug: cwe-79

Explanation

CWE-79は「Webアプリがユーザー入力をきちんと無害化せずに画面に出力してしまう欠陥」のことです。 結果として、攻撃者はWebページに悪意あるJavaScriptを埋め込めるようになり、見た人のCookie (ログイン情報) や入力情報を盗めるようになります。 対策はWebの基本中の基本: 出力時のHTMLエスケープです。
📌 Example
MySpace ワーム「Samy」 (2005): 1人の投稿が見るだけで他人のプロフィールにコピーされ、24時間で100万人に感染した。

🔖 Related tags

🛡 Vulnerabilities tagged with this 5,220

ID Title
CVE-2017-16908 Cross-Site Scripting (XSS) in c (CVE-2017-16908)
CVE-2017-16904 Cross-Site Scripting (XSS) in lvyecms-project (CVE-2017-16904)
CVE-2017-16881 Cross-Site Scripting (XSS) in symphony-project (CVE-2017-16881)
CVE-2017-1000227 Cross-Site Scripting (XSS) in wordpress (CVE-2017-1000227)
CVE-2017-16880 The dump function in Util/TemplateHelper.php in filp whoops before 2.1.13 has XSS.
CVE-2017-13700 Cross-Site Scripting (XSS) in moxa (CVE-2017-13700)
CVE-2017-16819 Cross-Site Scripting (XSS) in icontime (CVE-2017-16819)
CVE-2017-10886 Cross-Site Scripting (XSS) in cs-cart (CVE-2017-10886)
CVE-2017-4929 Cross-Site Scripting (XSS) in vmware (CVE-2017-4929)
CVE-2017-1000160 Cross-Site Scripting (XSS) in expressionengine (CVE-2017-1000160)
CVE-2017-1000164 Cross-Site Scripting (XSS) in privilege-escalation (CVE-2017-1000164)
CVE-2017-1000223 Cross-Site Scripting (XSS) in modx (CVE-2017-1000223)
CVE-2017-1000225 Cross-Site Scripting (XSS) in relevanssi (CVE-2017-1000225)
CVE-2017-1000188 Cross-Site Scripting (XSS) in ejs (CVE-2017-1000188)
CVE-2017-1000239 Cross-Site Scripting (XSS) in invoiceplane (CVE-2017-1000239)
CVE-2017-1000240 Cross-Site Scripting (XSS) in open-emr (CVE-2017-1000240)
CVE-2017-1000193 Cross-Site Scripting (XSS) in octobercms (CVE-2017-1000193)
CVE-2017-1000213 Cross-Site Scripting (XSS) in wbce (CVE-2017-1000213)
CVE-2017-16843 Cross-Site Scripting (XSS) in vonage (CVE-2017-16843)
CVE-2017-16866 Cross-Site Scripting (XSS) in finecms (CVE-2017-16866)
CVE-2017-4930 Cross-Site Scripting (XSS) in vmware (CVE-2017-4930)
CVE-2017-12290 Cross-Site Scripting (XSS) in cisco (CVE-2017-12290)
CVE-2017-12291 Cross-Site Scripting (XSS) in cisco (CVE-2017-12291)
CVE-2017-12292 Cross-Site Scripting (XSS) in cisco (CVE-2017-12292)
CVE-2017-12304 Cross-Site Scripting (XSS) in cisco (CVE-2017-12304)
CVE-2017-12320 Cross-Site Scripting (XSS) in cisco (CVE-2017-12320)
CVE-2017-12321 Cross-Site Scripting (XSS) in cisco (CVE-2017-12321)
CVE-2017-12322 Cross-Site Scripting (XSS) in cisco (CVE-2017-12322)
CVE-2017-12323 Cross-Site Scripting (XSS) in cisco (CVE-2017-12323)
CVE-2017-16841 LanSweeper 6.0.100.75 has XSS via the description parameter to /Calendar/CalendarActions.aspx.

🍪 About cookies

We use cookies to keep you logged in, remember your language, and improve the service.

Details →