Cwe 79

CWE-79: クロスサイトスクリプティング (XSS) 🧬 CWE 関連 66
slug: cwe-79

解説

CWE-79は「Webアプリがユーザー入力をきちんと無害化せずに画面に出力してしまう欠陥」のことです。 結果として、攻撃者はWebページに悪意あるJavaScriptを埋め込めるようになり、見た人のCookie (ログイン情報) や入力情報を盗めるようになります。 対策はWebの基本中の基本: 出力時のHTMLエスケープです。
📌 具体例
MySpace ワーム「Samy」 (2005): 1人の投稿が見るだけで他人のプロフィールにコピーされ、24時間で100万人に感染した。

🔖 関連タグ

🛡 このタグに関連する脆弱性 5,220

ID タイトル
CVE-2017-16908 c に クロスサイトスクリプティング (CVE-2017-16908)
CVE-2017-16904 lvyecms-project に クロスサイトスクリプティング (CVE-2017-16904)
CVE-2017-16881 symphony-project に クロスサイトスクリプティング (CVE-2017-16881)
CVE-2017-1000227 wordpress に クロスサイトスクリプティング (CVE-2017-1000227)
CVE-2017-16880 The dump function in Util/TemplateHelper.php in filp whoops before 2.1.13 has XSS.
CVE-2017-13700 moxa に クロスサイトスクリプティング (CVE-2017-13700)
CVE-2017-16819 icontime に クロスサイトスクリプティング (CVE-2017-16819)
CVE-2017-10886 cs-cart に クロスサイトスクリプティング (CVE-2017-10886)
CVE-2017-4929 vmware に クロスサイトスクリプティング (CVE-2017-4929)
CVE-2017-1000160 expressionengine に クロスサイトスクリプティング (CVE-2017-1000160)
CVE-2017-1000164 privilege-escalation に クロスサイトスクリプティング (CVE-2017-1000164)
CVE-2017-1000223 modx に クロスサイトスクリプティング (CVE-2017-1000223)
CVE-2017-1000225 relevanssi に クロスサイトスクリプティング (CVE-2017-1000225)
CVE-2017-1000188 ejs に クロスサイトスクリプティング (CVE-2017-1000188)
CVE-2017-1000239 invoiceplane に クロスサイトスクリプティング (CVE-2017-1000239)
CVE-2017-1000240 open-emr に クロスサイトスクリプティング (CVE-2017-1000240)
CVE-2017-1000193 octobercms に クロスサイトスクリプティング (CVE-2017-1000193)
CVE-2017-1000213 wbce に クロスサイトスクリプティング (CVE-2017-1000213)
CVE-2017-16843 vonage に クロスサイトスクリプティング (CVE-2017-16843)
CVE-2017-16866 finecms に クロスサイトスクリプティング (CVE-2017-16866)
CVE-2017-4930 vmware に クロスサイトスクリプティング (CVE-2017-4930)
CVE-2017-12290 cisco に クロスサイトスクリプティング (CVE-2017-12290)
CVE-2017-12291 cisco に クロスサイトスクリプティング (CVE-2017-12291)
CVE-2017-12292 cisco に クロスサイトスクリプティング (CVE-2017-12292)
CVE-2017-12304 cisco に クロスサイトスクリプティング (CVE-2017-12304)
CVE-2017-12320 cisco に クロスサイトスクリプティング (CVE-2017-12320)
CVE-2017-12321 cisco に クロスサイトスクリプティング (CVE-2017-12321)
CVE-2017-12322 cisco に クロスサイトスクリプティング (CVE-2017-12322)
CVE-2017-12323 cisco に クロスサイトスクリプティング (CVE-2017-12323)
CVE-2017-16841 LanSweeper 6.0.100.75 has XSS via the description parameter to /Calendar/CalendarActions.aspx.

🍪 Cookie について

当サイトはログイン状態の保持・言語設定・サービス改善のために Cookie を使用します。詳細は下記リンクをご確認ください。

詳細 →