ソフトウェアベンダの不手際トップ10、第1位はアクセスコントロールの不備 ~ OWASP発表 | ScanNetSecurity
2024.04.17(水)

ソフトウェアベンダの不手際トップ10、第1位はアクセスコントロールの不備 ~ OWASP発表

オープンWebアプリセキュリティプロジェクト(OWASP)はこのほど、今年のWebソフトウェアの脆弱性のトップ 10 リストを公開した。

国際 TheRegister
owasp.org/www-project-top-ten/
owasp.org/www-project-top-ten/ 全 1 枚 拡大写真
 Open Web Application Security Project (OWASP)はこのほど、今年の Web ソフトウェアの脆弱性のトップ 10 リストを公開した。OWASP は、設計段階からソフトウェアに粗末なセキュリティホールが忍び込む事態を減らそうと広範な対策を行っており、今回のリスト公開もその一環だ。

 今年 OWASP のトップ 10 リストに新たに加わった欠陥には、「セキュリティの問題をはらむ設計」や「ソフトウェアおよびデータのインテグリティの問題」などがある。前者は特定の設計上の欠陥のこと、後者は「完全性を検証せずに、ソフトウェアの更新、クリティカルなデータ、および CI/CD パイプラインに関して誤った想定をしてしまうこと」を意味する。

 今回公開となったのは、一般から意見を募集したり専門家による審査を行うための草案だ。最終版は年内に公開予定だ。

 今年、現時点で最も頻発している Webアプリのセキュリティ上の欠陥は、ブロークンアクセスコントロールだ。OWASP はこの欠陥について、「ブロークンアクセスコントロールにあたる 34 種類の CWE* は、その他どのカテゴリよりもアプリケーション内での発生件数が多かった」と、落胆をにじませながら指摘している。

《The Register》

関連記事

この記事の写真

/

特集

PageTop

アクセスランキング

  1. 東芝テックが利用するクラウドサービスに不正アクセス、取引先や従業員の個人情報が閲覧された可能性

    東芝テックが利用するクラウドサービスに不正アクセス、取引先や従業員の個人情報が閲覧された可能性

  2. 「引っかかるのは当たり前」が前提、フィッシングハンターが提案する対策のポイント ~ JPAAWG 6th General Meeting レポート

    「引っかかるのは当たり前」が前提、フィッシングハンターが提案する対策のポイント ~ JPAAWG 6th General Meeting レポート

  3. マリンネットサイトに SQL インジェクション攻撃、メールアドレス流出

    マリンネットサイトに SQL インジェクション攻撃、メールアドレス流出

  4. 山田製作所にランサムウェア攻撃、「LockBit」が展開され複数のサーバのデータが暗号化

    山田製作所にランサムウェア攻撃、「LockBit」が展開され複数のサーバのデータが暗号化

  5. プルーフポイント、マルウェア配布する YouTube チャンネル特定

    プルーフポイント、マルウェア配布する YouTube チャンネル特定

  6. 警察庁、サイバー事案通報の統一窓口を設置

    警察庁、サイバー事案通報の統一窓口を設置

  7. 委託事業者が回収処理した国民健康保険証、拾得物として警察署に届く

    委託事業者が回収処理した国民健康保険証、拾得物として警察署に届く

  8. 転職先で営業活動に活用、プルデンシャル生命保険 元社員 顧客情報持ち出し

    転職先で営業活動に活用、プルデンシャル生命保険 元社員 顧客情報持ち出し

  9. チラシ記載の QR コードを誤って管理者用 URL から作成、申込者の個人情報が閲覧可能に

    チラシ記載の QR コードを誤って管理者用 URL から作成、申込者の個人情報が閲覧可能に

  10. マイクロソフトが 4 月のセキュリティ情報公開、悪用の事実を確認済みの脆弱性が 1 件

    マイクロソフトが 4 月のセキュリティ情報公開、悪用の事実を確認済みの脆弱性が 1 件

ランキングをもっと見る