Vulnerability– category –
-
Vulnerability
依存関係コンフュージョン攻撃とは?パッケージ管理の盲点を突くサプライチェーン脅威と防御策
自社のビルドパイプラインで動いているパッケージ、すべて把握できていますか?ソースコードを一切書き換えなくても、開発チームが使うパッケージマネージャーの設定の盲点を突いて、悪意あるコードをビルド環境に混入させる攻撃が確認されています。 これ... -
Vulnerability
LDAPインジェクションとは?仕組み・被害事例・対策をわかりやすく解説
ActiveDirectoryを使っている企業でも、「LDAPインジェクション」という言葉を聞いたことがない情シス担当者は多いのではないでしょうか。 SQLインジェクションはよく知られていますが、同じ「インジェクション攻撃」の仲間であるLDAPインジェクションは、... -
Vulnerability
セキュリティミスコンフィグレーション(Security Misconfiguration)とは?設定ミスが招く脆弱性の仕組みと対策を現場目線で解説
設定ミスが招く情報漏洩——「特に変えていないから問題ない」という思い込みが、攻撃者に突かれる最大の隙になります。実際に起きたセキュリティインシデントの多くは、高度なゼロデイ攻撃ではなく、誰も気づいていなかった設定の穴を突かれたことが原因で... -
Vulnerability
Webキャッシュポイズニングとは?仕組み・被害例・CDN設定の落とし穴と対策をわかりやすく解説
Webサイトを高速化するために導入したキャッシュが、攻撃者の「武器」に変わる——そんな攻撃が現実に起きています。 CDNやリバースプロキシのキャッシュは、Webパフォーマンスを劇的に改善します。しかし設定を誤ると、攻撃者が「悪意あるコンテンツ」をキ... -
Vulnerability
フォームジャッキングとは?決済フォームを標的にした情報窃取攻撃の仕組みと対策をわかりやすく解説
ECサイトを運営していると、突然こんな事態が起きることがあります。「カード情報が漏洩した」という報告が届いた——でもサイトを確認しても、見た目には何も変わっていない。TLS(HTTPS)もちゃんと使っている。それなのに、なぜ? 実はこのケース、フォー... -
Vulnerability
整数オーバーフロー脆弱性とは?仕組み・被害例・対策をわかりやすく解説
「数値を扱うコードなんてどこにでもある、でもまさかそれがハッキングに使われるとは思わなかった」——整数オーバーフロー脆弱性を初めて学んだエンジニアの多くが、こうした感想を口にします。 ファイルサイズ計算、メモリ確保、ループカウンタ、リクエス... -
Vulnerability
セッション固定化攻撃(Session Fixation)とは?仕組み・被害例・対策をわかりやすく解説
Webサイトにログインした直後、あなたのアカウントが知らない誰かに操作されていたら——そんな状況を引き起こすのがセッション固定化攻撃(Session Fixation)です。XSSやSQLインジェクションほど有名ではないものの、Webアプリケーションの認証機能を狙う... -
Vulnerability
一括代入(Mass Assignment)脆弱性とは?Webフレームワークの危険な設定と防御手順をわかりやすく解説
開発者が「手間を省くために」と使ったコードが、攻撃者に管理者権限を手渡してしまう—そんな事故は決して他人事ではありません。 一括代入(Mass Assignment)脆弱性は、Ruby on Rails・Laravel・Djangoなど主要なWebフレームワークで発生しやすく、適切... -
Vulnerability
ビジネスロジック脆弱性とは?自動スキャナが見落とす業務フロー上の欠陥と対策を現場目線で解説
自社のECサイトや社内システムに自動スキャナをかけて「問題なし」と出た。WAFも導入している。それでも、攻撃者が業務フローの抜け穴を使って価格を改ざんしたり、クーポンを何度も使い回したり、他の社員のデータにアクセスしたりできてしまう——そんなケ... -
Vulnerability
Use-After-Free(UAF)脆弱性とは?仕組み・被害例・対策をわかりやすく解説
「ブラウザを最新版に更新してください」「このゼロデイ脆弱性により任意コードが実行可能」——セキュリティニュースでよく見かけるこうした警告の背後には、"Use-After-Free"と呼ばれるメモリの脆弱性が潜んでいるケースが少なくありません。 Chrome、Fire...