Cwe 79

CWE-79: クロスサイトスクリプティング (XSS) 🧬 CWE 関連 66
slug: cwe-79

解説

CWE-79は「Webアプリがユーザー入力をきちんと無害化せずに画面に出力してしまう欠陥」のことです。 結果として、攻撃者はWebページに悪意あるJavaScriptを埋め込めるようになり、見た人のCookie (ログイン情報) や入力情報を盗めるようになります。 対策はWebの基本中の基本: 出力時のHTMLエスケープです。
📌 具体例
MySpace ワーム「Samy」 (2005): 1人の投稿が見るだけで他人のプロフィールにコピーされ、24時間で100万人に感染した。

🔖 関連タグ

🛡 このタグに関連する脆弱性 5,217

ID タイトル
CVE-2016-5394 apache に クロスサイトスクリプティング (CVE-2016-5394)
CVE-2016-7509 glpi-project に クロスサイトスクリプティング (CVE-2016-7509)
CVE-2017-9764 metinfo に クロスサイトスクリプティング (CVE-2017-9764)
CVE-2017-10801 phpSocial (formerly phpDolphin) before 3.0.1 has XSS in the PATH_INFO to the search/tag/ URI.
CVE-2017-11439 In Sitecore 8.2, there is reflected XSS in the shell/Applications/Tools/Run Program parameter.
CVE-2017-11441 cpanel に クロスサイトスクリプティング (CVE-2017-11441)
CVE-2017-5247 biscom に クロスサイトスクリプティング (CVE-2017-5247)
CVE-2017-10962 REDCap before 7.5.1 has XSS via the query string.
CVE-2017-8896 owncloud に クロスサイトスクリプティング (CVE-2017-8896)
CVE-2017-9338 owncloud に クロスサイトスクリプティング (CVE-2017-9338)
CVE-2017-9609 blackcat-cms に クロスサイトスクリプティング (CVE-2017-9609)
CVE-2017-9813 kaspersky に クロスサイトスクリプティング (CVE-2017-9813)
CVE-2017-9934 csrf に クロスサイトスクリプティング (CVE-2017-9934)
CVE-2017-11127 boltcms に クロスサイトスクリプティング (CVE-2017-11127)
CVE-2017-11128 boltcms に クロスサイトスクリプティング (CVE-2017-11128)
CVE-2017-8000 emc に クロスサイトスクリプティング (CVE-2017-8000)
CVE-2017-8005 emc に クロスサイトスクリプティング (CVE-2017-8005)
CVE-2017-7663 Both global and Room chat are vulnerable to XSS attack in Apache OpenMeetings 3.2.0.
CVE-2017-7666 apache に クロスサイトスクリプティング (CVE-2017-7666)
CVE-2017-3102 adobe に クロスサイトスクリプティング (CVE-2017-3102)
CVE-2017-3103 adobe に クロスサイトスクリプティング (CVE-2017-3103)
CVE-2017-2337 juniper に クロスサイトスクリプティング (CVE-2017-2337)
CVE-2017-2338 juniper に クロスサイトスクリプティング (CVE-2017-2338)
CVE-2017-2339 juniper に クロスサイトスクリプティング (CVE-2017-2339)
CVE-2017-2335 juniper に クロスサイトスクリプティング (CVE-2017-2335)
CVE-2017-2336 juniper に クロスサイトスクリプティング (CVE-2017-2336)
CVE-2017-1000065 openmediavault に クロスサイトスクリプティング (CVE-2017-1000065)
CVE-2017-1000078 Linux foundation ONOS 1.9 is vulnerable to XSS in the device. registration
CVE-2017-1000033 wordpress に クロスサイトスクリプティング (CVE-2017-1000033)
CVE-2017-1000035 Tiny Tiny RSS before 829d478f is vulnerable to XSS window.opener attack

🍪 Cookie について

当サイトはログイン状態の保持・言語設定・サービス改善のために Cookie を使用します。詳細は下記リンクをご確認ください。

詳細 →