Slide 11
Slide 11 text
A1 インジェクション SQLインジェクション
A2 認証の不備
セッションIDが連番、ログイン後の再発行
なし、httponlyなし
A3 機密データの露出 問い合わせログが閲覧可能
A4 XML外部実体参照(XXE) XXE
A5 アクセス制御の不備 管理画面が誰でもアクセス可能
A6 セキュリティ設定のミス ディレクトリリスティング
A7 クロスサイトスクリプティング 反射型XSS、DOM-based XSS
A8 安全でないデシリアライゼーション ―
A9 既知の脆弱性を持つコンポーネントの使用 ―
A10 不十分なロギングおよび監視 ログを記録していない