Cwe 79

CWE-79: クロスサイトスクリプティング (XSS) 🧬 CWE 関連 66
slug: cwe-79

解説

CWE-79は「Webアプリがユーザー入力をきちんと無害化せずに画面に出力してしまう欠陥」のことです。 結果として、攻撃者はWebページに悪意あるJavaScriptを埋め込めるようになり、見た人のCookie (ログイン情報) や入力情報を盗めるようになります。 対策はWebの基本中の基本: 出力時のHTMLエスケープです。
📌 具体例
MySpace ワーム「Samy」 (2005): 1人の投稿が見るだけで他人のプロフィールにコピーされ、24時間で100万人に感染した。

🔖 関連タグ

🛡 このタグに関連する脆弱性 5,217

ID タイトル
CVE-2017-1217 ibm に クロスサイトスクリプティング (CVE-2017-1217)
CVE-2017-1256 ibm に クロスサイトスクリプティング (CVE-2017-1256)
CVE-2017-7276 There is reflected XSS in TOPdesk before 5.7.6 and 6.x and 7.x before 7.03.019.
CVE-2017-7316 An issue was discovered on Humax Digital HG100R 2.0.6 devices. There is XSS on the 404 page.
CVE-2017-9313 webmin に クロスサイトスクリプティング (CVE-2017-9313)
CVE-2017-6605 cisco に クロスサイトスクリプティング (CVE-2017-6605)
CVE-2017-6699 cisco に クロスサイトスクリプティング (CVE-2017-6699)
CVE-2017-6700 cisco に クロスサイトスクリプティング (CVE-2017-6700)
CVE-2017-6701 cisco に クロスサイトスクリプティング (CVE-2017-6701)
CVE-2017-6702 cisco に クロスサイトスクリプティング (CVE-2017-6702)
CVE-2017-6715 cisco に クロスサイトスクリプティング (CVE-2017-6715)
CVE-2017-6716 cisco に クロスサイトスクリプティング (CVE-2017-6716)
CVE-2017-6717 cisco に クロスサイトスクリプティング (CVE-2017-6717)
CVE-2017-6724 cisco に クロスサイトスクリプティング (CVE-2017-6724)
CVE-2017-6725 cisco に クロスサイトスクリプティング (CVE-2017-6725)
CVE-2016-6127 bestpractical に クロスサイトスクリプティング (CVE-2016-6127)
CVE-2016-6201 ektron に クロスサイトスクリプティング (CVE-2016-6201)
CVE-2017-10798 In ObjectPlanet Opinio before 7.6.4, there is XSS.
CVE-2017-10795 intelliants に クロスサイトスクリプティング (CVE-2017-10795)
CVE-2015-9102 synology に クロスサイトスクリプティング (CVE-2015-9102)
CVE-2015-9103 synology に クロスサイトスクリプティング (CVE-2015-9103)
CVE-2015-9104 synology に クロスサイトスクリプティング (CVE-2015-9104)
CVE-2015-9105 synology に クロスサイトスクリプティング (CVE-2015-9105)
CVE-2017-10673 admin/profile.php in GetSimple CMS 3.x has XSS in a name field.
CVE-2017-10667 In index.php in Zen Cart 1.6.0, the products_id parameter can cause XSS.
CVE-2017-1106 ibm に クロスサイトスクリプティング (CVE-2017-1106)
CVE-2017-5241 biscom に クロスサイトスクリプティング (CVE-2017-5241)
CVE-2017-1234 ibm に クロスサイトスクリプティング (CVE-2017-1234)
CVE-2017-9145 tiki に クロスサイトスクリプティング (CVE-2017-9145)
CVE-2017-7416 ntopng before 3.0 allows XSS because GET and POST parameters are improperly validated.

🍪 Cookie について

当サイトはログイン状態の保持・言語設定・サービス改善のために Cookie を使用します。詳細は下記リンクをご確認ください。

詳細 →