インジェクション攻撃(SQLi, OSコマンドなど)のメカニズムと対策

スポンサーリンク
アプリケーションセキュリティ & 安全な開発

【入門編】ファイルアップロード時のContent-Type検証とマジックナンバー確認 – アプリケーションセキュリティ & 安全な開発防御ガイド

「画像ファイルです」という嘘を見破れ!安全なファイルアップロードの鉄則こんにちは。現場の最前線でシステムの守りを固めているエンジニアです。皆さんは、Webサイトでプロフィール画像などをアップロードする機能を作ったことはありますか? 実は、こ...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】アップロードされたファイルの実行を防ぐディレクトリ設定 – アプリケーションセキュリティ & 安全な開発防御ガイド

攻撃者が「アップロード」の瞬間に何を考えているか:ファイル実行の封じ込め戦略現場のインシデント対応をしていると、決まって遭遇するのが「ファイルアップロード機能の悪用」だ。攻撃者は、ユーザープロフィール画像やCSVインポート機能の裏に、密かに...
アプリケーションセキュリティ & 安全な開発

【入門編】アップロードされたファイルの実行を防ぐディレクトリ設定 – アプリケーションセキュリティ & 安全な開発防御ガイド

こんにちは。現場の最前線で泥臭いインシデント対応を続けているセキュリティエンジニアです。今日は、「Webサイトの画像アップロード機能」を題材に、なぜそこが攻撃者の格好の標的になるのか、そしてどうやって「鉄壁の守り」を築くのかを、一緒に紐解い...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】ファイルアップロード機能における拡張子制限のバイパス手法 – アプリケーションセキュリティ & 安全な開発防御ガイド

門番を欺く「拡張子」の迷宮:ファイルアップロード脆弱性の深層ファイルアップロード機能は、Webアプリケーションにおける「最大の攻撃ベクトル」の一つだ。開発者が「画像のみ許可」と信じて実装したバリデーションが、実は攻撃者にとっての「正門」にな...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】ファイルアップロード機能における拡張子制限のバイパス手法 – アプリケーションセキュリティ & 安全な開発防御ガイド

門番を欺く「ファイルアップロード」の盲点 — なぜあなたのアップローダーはWebシェルを許してしまうのか現場で数多のインシデントを見てきたが、Webアプリケーションにおける「ファイルアップロード機能」ほど、開発者の善意が攻撃者の武器にすり替...
アプリケーションセキュリティ & 安全な開発

【入門編】ファイルアップロード機能における拡張子制限のバイパス手法 – アプリケーションセキュリティ & 安全な開発防御ガイド

その「ファイルアップロード」、泥棒に勝手口を開けているのと同じですよ?こんにちは。セキュリティの世界で泥臭い現場を駆け回っているエンジニアです。皆さんが開発しているWebサービスで、「ユーザーがアイコン画像をアップロードする機能」や「ドキュ...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】SSTIを防ぐための安全なテンプレート設計とコンテキスト分離 – アプリケーションセキュリティ & 安全な開発防御ガイド

SSTI(サーバーサイドテンプレートインジェクション)の深淵:なぜ「テンプレートエンジン」が最大の脆弱性になるのかやあ、現場の最前線でコードと格闘しているエンジニア諸君。インジェクション攻撃といえば、SQLiやOSコマンドインジェクションを...
アプリケーションセキュリティ & 安全な開発

【入門編】SSTIを防ぐための安全なテンプレート設計とコンテキスト分離 – アプリケーションセキュリティ & 安全な開発防御ガイド

テンプレートエンジンは「魔法の箱」じゃない!SSTIから身を守るための基礎知識こんにちは!セキュリティの現場で日々、泥臭い攻防を繰り広げているエンジニアです。今日は、Web開発で避けては通れない「テンプレートエンジン」と、そこに潜むちょっと...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】サーバーサイドテンプレートインジェクション(SSTI)の原理とRCEへの発展 – アプリケーションセキュリティ & 安全な開発防御ガイド

そのテンプレートエンジン、裏口が開いていませんか?:SSTIからRCEに至る「静かなる侵入」のメカニズム現場でコードをレビューしていると、いまだに「テンプレートエンジンを使っているから安全だ」という甘い認識に遭遇する。しかし、Jinja2や...
アプリケーションセキュリティ & 安全な開発

【入門編】サーバーサイドテンプレートインジェクション(SSTI)の原理とRCEへの発展 – アプリケーションセキュリティ & 安全な開発防御ガイド

こんにちは。セキュリティの世界へようこそ。現場でバリバリコードを書いていると、「動けばいいや」とついユーザーからの入力をそのまま画面に表示させてしまうこと、ありますよね。でも、その「親切心」が、実は泥棒に合鍵を渡しているのと同じだとしたらど...
スポンサーリンク