Vulnerability– category –
-
Vulnerability
ReDoS(正規表現DoS)とは?仕組み・被害例・対策をわかりやすく解説
正規表現(regex)は、メールアドレスのバリデーションやURLのパース、パスワード強度チェックなど、Webアプリケーション開発に欠かせないツールです。しかし、特定の書き方をした正規表現は、攻撃者が細工した文字列を1つ送るだけでCPUを使い果たし、サー... -
Vulnerability
CRLFインジェクションとは?HTTPレスポンス分割攻撃の仕組み・被害例・対策をわかりやすく解説
WebアプリのセキュリティといえばSQLインジェクションやXSSがよく語られますが、HTTPの基本構造を突く「CRLFインジェクション」は、開発者にも情シス担当者にも見落とされがちな脆弱性です。キャッシュポイズニングやCookieの不正操作など、気づかないうち... -
Vulnerability
依存関係コンフュージョン攻撃とは?パッケージ管理の盲点を突くサプライチェーン脅威と防御策
自社のビルドパイプラインで動いているパッケージ、すべて把握できていますか?ソースコードを一切書き換えなくても、開発チームが使うパッケージマネージャーの設定の盲点を突いて、悪意あるコードをビルド環境に混入させる攻撃が確認されています。 これ... -
Vulnerability
LDAPインジェクションとは?仕組み・被害事例・対策をわかりやすく解説
ActiveDirectoryを使っている企業でも、「LDAPインジェクション」という言葉を聞いたことがない情シス担当者は多いのではないでしょうか。 SQLインジェクションはよく知られていますが、同じ「インジェクション攻撃」の仲間であるLDAPインジェクションは、... -
Vulnerability
セキュリティミスコンフィグレーション(Security Misconfiguration)とは?設定ミスが招く脆弱性の仕組みと対策を現場目線で解説
設定ミスが招く情報漏洩——「特に変えていないから問題ない」という思い込みが、攻撃者に突かれる最大の隙になります。実際に起きたセキュリティインシデントの多くは、高度なゼロデイ攻撃ではなく、誰も気づいていなかった設定の穴を突かれたことが原因で... -
Vulnerability
Webキャッシュポイズニングとは?仕組み・被害例・CDN設定の落とし穴と対策をわかりやすく解説
Webサイトを高速化するために導入したキャッシュが、攻撃者の「武器」に変わる——そんな攻撃が現実に起きています。 CDNやリバースプロキシのキャッシュは、Webパフォーマンスを劇的に改善します。しかし設定を誤ると、攻撃者が「悪意あるコンテンツ」をキ... -
Vulnerability
フォームジャッキングとは?決済フォームを標的にした情報窃取攻撃の仕組みと対策をわかりやすく解説
ECサイトを運営していると、突然こんな事態が起きることがあります。「カード情報が漏洩した」という報告が届いた——でもサイトを確認しても、見た目には何も変わっていない。TLS(HTTPS)もちゃんと使っている。それなのに、なぜ? 実はこのケース、フォー... -
Vulnerability
整数オーバーフロー脆弱性とは?仕組み・被害例・対策をわかりやすく解説
「数値を扱うコードなんてどこにでもある、でもまさかそれがハッキングに使われるとは思わなかった」——整数オーバーフロー脆弱性を初めて学んだエンジニアの多くが、こうした感想を口にします。 ファイルサイズ計算、メモリ確保、ループカウンタ、リクエス... -
Vulnerability
セッション固定化攻撃(Session Fixation)とは?仕組み・被害例・対策をわかりやすく解説
Webサイトにログインした直後、あなたのアカウントが知らない誰かに操作されていたら——そんな状況を引き起こすのがセッション固定化攻撃(Session Fixation)です。XSSやSQLインジェクションほど有名ではないものの、Webアプリケーションの認証機能を狙う... -
Vulnerability
一括代入(Mass Assignment)脆弱性とは?Webフレームワークの危険な設定と防御手順をわかりやすく解説
開発者が「手間を省くために」と使ったコードが、攻撃者に管理者権限を手渡してしまう—そんな事故は決して他人事ではありません。 一括代入(Mass Assignment)脆弱性は、Ruby on Rails・Laravel・Djangoなど主要なWebフレームワークで発生しやすく、適切...