XSS が依然として重要な理由について ~ Microsoft 解説 | ScanNetSecurity
2026.03.04(水)

XSS が依然として重要な理由について ~ Microsoft 解説

 マイクロソフトは9月15日、クロスサイトスクリプティング(XSS)が依然として重要な理由についての解説記事を同社ブログで発表した。

調査・レポート・白書・ガイドライン 調査・ホワイトペーパー
数字で見るXSS(2024年7月~2025年7月)
数字で見るXSS(2024年7月~2025年7月) 全 1 枚 拡大写真

 マイクロソフトは9月15日、クロスサイトスクリプティング(XSS)が依然として重要な理由についての解説記事を同社ブログで発表した。

 マイクロソフトでは、従来のポータルから新しく展開されたシングルページ アプリまで、サービス全体でXSSレポートを継続的に受け取っており、ブラウザのセキュリティ、コンテンツセキュリティポリシー(CSP)、デフォルトのセキュアライブラリは進歩しているにもかかわらず、依然としてXSSは永続的な脅威ベクトルであるとしている。

 20年前から脆弱性クラスとして知られているXSSは、既知の最も古いWeb脆弱性の1つであるにもかかわらず、マイクロソフトのセキュリティ事例では依然として主要な脅威となっており、2025年半ばの時点で、Microsoft Security Response Center(MSRC)は2024年1月以降だけで970件以上のXSSケースを緩和している。

 2024年7月から2025年7月までの数字を見たところ、重要または緊急であるMSRCケースのうち15%がXSSで、265件のXSSケースのうち263 件を重大と評価し、2件を緊急と評価している。XSS報奨金として912,300ドルを支払い、トークンの盗難やゼロクリック攻撃などの影響の大きいケースに対して、単一の報奨金の最高額となる20,000ドルを授与している。

 MSRCでは、顧客の保護を優先するために、データ分類と悪用条件を組み合わせたマトリックスを使用してXSSの脆弱性を評価し、深刻度を判断することで、最も影響力のある課題にベストな優先順位を設定している。

 深刻度が「緊急」なものの例として「セッショントークンや機密性の高いCookieを侵害するゼロクリックXSS」を、「重要」なものとして「XSSはユーザーの操作を必要とするが、セッショントークンを公開する」ものを、「中/低」なものとして「機密データは漏えいしない、またはセルフXSSを必要とする公開されたページでのXSS」を挙げている。また、深刻度に影響を与える他の要因として、ユーザー操作、攻撃者の前提条件、環境条件などを挙げている。

《ScanNetSecurity》

関連記事

この記事の写真

/

特集

PageTop

アクセスランキング

  1. 穴吹ハウジングサービスへのランサムウェア攻撃、一部の情報資産の漏えいを確認

    穴吹ハウジングサービスへのランサムウェア攻撃、一部の情報資産の漏えいを確認

  2. 私的宴席で救急事案の概要を漏えい、主任消防主事の男性職員(20代)を懲戒処分

    私的宴席で救急事案の概要を漏えい、主任消防主事の男性職員(20代)を懲戒処分

  3. ワシントンホテルにランサムウェア攻撃、一部ホテルでクレジットカード端末が使用できない障害

    ワシントンホテルにランサムウェア攻撃、一部ホテルでクレジットカード端末が使用できない障害

  4. サーバに英語で「ネットワークは暗号化した」~ 西山製作所にランサムウェア攻撃

    サーバに英語で「ネットワークは暗号化した」~ 西山製作所にランサムウェア攻撃

  5. 第一生命グループ 保険代理店 28 社から出向者 64 名が不適切な情報取得

    第一生命グループ 保険代理店 28 社から出向者 64 名が不適切な情報取得

ランキングをもっと見る
PageTop