Cwe 79

CWE-79: クロスサイトスクリプティング (XSS) 🧬 CWE 関連 66
slug: cwe-79

解説

CWE-79は「Webアプリがユーザー入力をきちんと無害化せずに画面に出力してしまう欠陥」のことです。 結果として、攻撃者はWebページに悪意あるJavaScriptを埋め込めるようになり、見た人のCookie (ログイン情報) や入力情報を盗めるようになります。 対策はWebの基本中の基本: 出力時のHTMLエスケープです。
📌 具体例
MySpace ワーム「Samy」 (2005): 1人の投稿が見るだけで他人のプロフィールにコピーされ、24時間で100万人に感染した。

🔖 関連タグ

🛡 このタグに関連する脆弱性 5,209

ID タイトル
CVE-2021-44196 ubit に クロスサイトスクリプティング (CVE-2021-44196)
CVE-2021-44197 ubit に クロスサイトスクリプティング (CVE-2021-44197)
CVE-2022-42248 qlik に クロスサイトスクリプティング (CVE-2022-42248)
CVE-2021-35377 vicidial に クロスサイトスクリプティング (CVE-2021-35377)
CVE-2022-2178 saysis に クロスサイトスクリプティング (CVE-2022-2178)
CVE-2023-0578 asosegitim に クロスサイトスクリプティング (CVE-2023-0578)
CVE-2023-0577 asosegitim に クロスサイトスクリプティング (CVE-2023-0577)
CVE-2021-45479 yordam に クロスサイトスクリプティング (CVE-2021-45479)
CVE-2021-32302 irz に クロスサイトスクリプティング (CVE-2021-32302)
CVE-2023-0945 mayurik に クロスサイトスクリプティング (CVE-2023-0945)
CVE-2019-17003 mozilla に クロスサイトスクリプティング (CVE-2019-17003)
CVE-2023-21807 Microsoft Dynamics 365 (on-premises) Cross-site Scripting Vulnerability
CVE-2023-21806 Power BI Report Server Spoofing Vulnerability
CVE-2023-21571 Microsoft Dynamics 365 (on-premises) Cross-site Scripting Vulnerability
CVE-2023-21572 Microsoft Dynamics 365 (on-premises) Cross-site Scripting Vulnerability
CVE-2023-21573 Microsoft Dynamics 365 (on-premises) Cross-site Scripting Vulnerability
CVE-2023-21570 Microsoft Dynamics 365 (on-premises) Cross-site Scripting Vulnerability
CVE-2023-21564 Azure DevOps Server Cross-Site Scripting Vulnerability
CVE-2022-45086 gruparge に クロスサイトスクリプティング (CVE-2022-45086)
CVE-2022-45087 gruparge に クロスサイトスクリプティング (CVE-2022-45087)
CVE-2022-45091 gruparge に クロスサイトスクリプティング (CVE-2022-45091)
CVE-2022-48085 softr に クロスサイトスクリプティング (CVE-2022-48085)
CVE-2021-36712 yzmcms に クロスサイトスクリプティング (CVE-2021-36712)
CVE-2022-44897 apollotheme に クロスサイトスクリプティング (CVE-2022-44897)
CVE-2022-4554 idyazilim に クロスサイトスクリプティング (CVE-2022-4554)
CVE-2023-24070 misp-project に クロスサイトスクリプティング (CVE-2023-24070)
CVE-2023-24027 In MISP 2.4.167, app/webroot/js/action_table.js allows XSS via a network history name.
CVE-2022-41441 reqlogic に クロスサイトスクリプティング (CVE-2022-41441)
CVE-2022-40011 typora に クロスサイトスクリプティング (CVE-2022-40011)
CVE-2022-47928 misp-project に クロスサイトスクリプティング (CVE-2022-47928)

🍪 Cookie について

当サイトはログイン状態の保持・言語設定・サービス改善のために Cookie を使用します。詳細は下記リンクをご確認ください。

詳細 →