正式なドキュメントは英語版であり、この日本語訳はAI支援翻訳により作成された参考用のものです。日本語訳の一部の内容は人間によるレビューがまだ行われていないため、翻訳のタイミングにより英語版との間に差異が生じることがあります。最新かつ正確な情報については、英語版をご参照ください。
ドキュメントに関する現在のご利用体験についてお聞かせください。アンケートにご協力ください

GitLab高度なSASTルール: Java

  • プラン: Ultimate
  • 提供形態: GitLab.com、GitLab Self-Managed、GitLab Dedicated

GitLab高度なSASTがJavaコード内の脆弱性を検出するために使用するルール。

ルールIDルールの説明CWEOWASP Top 10
java-android-crypto-webview-ignore-ssl-certificate-errors-atomic不適切な証明書検証CWE-295A3:2017、A02:2021
java-android-misconfiguration-webview-debugging-atomicアクティブなデバッグコードCWE-489A6:2017、A05:2021
java-android-misconfiguration-webview-external-storage-atomic危険なメソッドまたは関数の露出CWE-749A1:2017、A03:2021
java-commons-ssrf-httpclient-taintサーバーサイドリクエストフォージェリ(SSRF)CWE-918A1:2017、A10:2021
java-groovy-cmdi-groovyshell-taintコード生成の不適切な制御(「コードインジェクション」)CWE-94A1:2017、A03:2021
java-hibernate-sqli-taintSQLコマンドで使用される特殊要素の不適切な無害化(「SQLインジェクション」)CWE-89A1:2017、A03:2021
java-jackson-deserialization-objectmapper-atomicJavaアンセーフJacksonデシリアライゼーションCWE-502A8:2017、A08:2021
java-jackson-deserialization-objectmapper-taint信頼できないデータの逆シリアル化CWE-502A8:2017、A08:2021
java-jdbc-sqli-formatted-string-taintSQLコマンドで使用される特殊要素の不適切な無害化(「SQLインジェクション」)CWE-89A1:2017、A03:2021
java-jdbc-sqli-taintSQLコマンドで使用される特殊要素の不適切な無害化(「SQLインジェクション」)CWE-89A1:2017、A03:2021
java-jdbi-sqli-handle-taintSQLコマンドで使用される特殊要素の不適切な無害化(「SQLインジェクション」)CWE-89A1:2017、A03:2021
java-jdo-sqli-taintSQLコマンドで使用される特殊要素の不適切な無害化(「SQLインジェクション」)CWE-89A1:2017、A03:2021
java-jms-deserialization-getobject-taint信頼できないデータの逆シリアル化CWE-502A8:2017、A08:2021
java-jpa-sqli-taintSQLコマンドで使用される特殊要素の不適切な無害化(「SQLインジェクション」)CWE-89A1:2017、A03:2021
java-lang-accesscontrol-dangerous-permissions-atomic重要なリソースに対する不適切な権限割り当てCWE-732A5:2017、A01:2021
java-lang-accesscontrol-overly-permissive-file-permission-atomic重要なリソースに対する不適切な権限割り当てCWE-732A5:2017、A01:2021
java-lang-accesscontrol-saml-ignore-comments-atomic脆弱な認証CWE-1390A5:2017、A01:2021
java-lang-accesscontrol-webview-allow-file-access-atomicファイル名またはパスの外部制御CWE-73A5:2017、A01:2021
java-lang-cmdi-FileDisclosureRequestDispatcher-taint外部のパーティがアクセス可能なファイルまたはディレクトリCWE-552A5:2017、A01:2021
java-lang-cmdi-env-injection-taintOSコマンドで使用される特殊要素の不適切な無害化(「OSコマンドインジェクション」)CWE-78A1:2017、A03:2021
java-lang-cmdi-processbuilder-taintOSコマンドで使用される特殊要素の不適切な無害化(「OSコマンドインジェクション」)CWE-78A1:2017、A03:2021
java-lang-cmdi-runtime-taintOSコマンドで使用される特殊要素の不適切な無害化(「OSコマンドインジェクション」)CWE-78A1:2017、A03:2021
java-lang-cmdi-smtp-client-taintコマンドで使用される特殊要素の不適切な無害化CWE-77A1:2017、A03:2021
java-lang-codei-scriptinjection-taintコード生成の不適切な制御(「コードインジェクション」)CWE-94A1:2017、A03:2021
java-lang-codei-unsafe-reflection-taint外部から制御される入力を使用したクラスまたはコードの選択(「安全でないリフレクション」)CWE-470A1:2017、A03:2021
java-lang-cors-permissive-cors-injection-taint信頼されていないドメインに対する許容的なクロスドメインポリシーCWE-942A1:2017、A03:2021
java-lang-crlfi-cookie-http-response-splitting-taintHTTPヘッダー内のCRLFシーケンスの不適切な無害化(「HTTPレスポンス分割」)CWE-113A1:2017、A03:2021
java-lang-crlfi-cookie-request-param-to-header-taintHTTPヘッダー内のCRLFシーケンスの不適切な無害化(「HTTPレスポンス分割」)CWE-113A1:2017、A03:2021
java-lang-crlfi-logs-injection-taintログの不適切な出力無害化CWE-117A1:2017、A03:2021
java-lang-crypto-blowfish-keysize-atomic不適切な暗号化強度CWE-326A3:2017、A02:2021
java-lang-crypto-ciperintegrity-atomic破損したまたは危険な暗号学的アルゴリズムの使用CWE-327A3:2017、A02:2021
java-lang-crypto-cipher-atomic破損したまたは危険な暗号学的アルゴリズムの使用CWE-327A3:2017、A02:2021
java-lang-crypto-cipherdesedeinsecure-atomic破損したまたは危険な暗号学的アルゴリズムの使用CWE-327A3:2017、A02:2021
java-lang-crypto-cipherpaddingoracle-atomic破損したまたは危険な暗号学的アルゴリズムの使用CWE-327A3:2017、A02:2021
java-lang-crypto-custom-messagedigest-atomic破損したまたは危険な暗号学的アルゴリズムの使用CWE-327A3:2017、A02:2021
java-lang-crypto-defaulthttpclient-atomic不適切な証明書検証CWE-295A3:2017、A02:2021
java-lang-crypto-des-atomic破損したまたは危険な暗号学的アルゴリズムの使用CWE-327A3:2017、A02:2021
java-lang-crypto-disallow-old-tls-versions-atomic不適切な暗号化強度CWE-326A3:2017、A02:2021
java-lang-crypto-ftp-insecure-transport-atomic機密情報の平文送信CWE-319A3:2017、A02:2021
java-lang-crypto-gcm-nonce-reuse-atomic暗号化におけるナンスとキーペアの再利用CWE-323A3:2017、A02:2021
java-lang-crypto-hazelcast-symmetric-encryption-atomic不適切な暗号化強度CWE-326A3:2017、A02:2021
java-lang-crypto-hostnameverifier-atomic不適切な証明書検証CWE-295A3:2017、A02:2021
java-lang-crypto-http-components-request-atomic機密情報の平文送信CWE-319A3:2017、A02:2021
java-lang-crypto-httpget-http-request-taint機密情報の平文送信CWE-319A3:2017、A02:2021
java-lang-crypto-insecure-random-taint暗号学的に脆弱な擬似乱数生成器(PRNG)の使用CWE-338A3:2017、A02:2021
java-lang-crypto-insufficient-keysize-atomic不適切な暗号化強度CWE-326A3:2017、A02:2021
java-lang-crypto-jwt-none-algorithm-atomic破損したまたは危険な暗号学的アルゴリズムの使用CWE-327A3:2017、A02:2021
java-lang-crypto-null-cipher-atomic破損したまたは危険な暗号学的アルゴリズムの使用CWE-327A3:2017、A02:2021
java-lang-crypto-rc2-atomic破損したまたは危険な暗号学的アルゴリズムの使用CWE-327A3:2017、A02:2021
java-lang-crypto-rc4-atomic破損したまたは危険な暗号学的アルゴリズムの使用CWE-327A3:2017、A02:2021
java-lang-crypto-rsanopadding-atomicOAEPなしのRSAアルゴリズムの使用CWE-780A3:2017、A02:2021
java-lang-crypto-smtp-insecure-atomicホストの不一致を伴う証明書の不適切な検証CWE-297A3:2017、A02:2021
java-lang-crypto-socket-request-unsafe-protocols-atomic機密情報の平文送信CWE-319A3:2017、A02:2021
java-lang-crypto-telnet-request-atomic機密情報の平文送信CWE-319A3:2017、A02:2021
java-lang-crypto-tls-unsafe-renegotiation-atomic機密情報の平文送信CWE-319A3:2017、A02:2021
java-lang-crypto-weak-messagedigest-atomic脆弱なハッシュの使用CWE-328A3:2017、A02:2021
java-lang-crypto-weaktls-atomic不適切な暗号化強度CWE-326A3:2017、A02:2021
java-lang-crypto-weaktlsprotocolsslcontext-atomic不適切な暗号化強度CWE-326A3:2017、A02:2021
java-lang-crypto-x509trustmanager-atomic不適切な証明書検証CWE-295A3:2017、A02:2021
java-lang-deserialization-objectinputstream-taint信頼できないデータの逆シリアル化CWE-502A8:2017、A08:2021
java-lang-deserialization-server-dangerous-object-deserialization-atomic信頼できないデータの逆シリアル化CWE-502A8:2017、A08:2021
java-lang-file-disclosure-model-and-view-taint外部のパーティがアクセス可能なファイルまたはディレクトリCWE-552A5:2017、A01:2021
java-lang-hpp-taintコマンド内の引数区切り文字の不適切な無害化(「引数インジェクション」)CWE-88A1:2017、A03:2021
java-lang-ldapi-anonymous-atomic重要な機能の認証の不足 (LDAP)CWE-306A2:2017、A07:2021
java-lang-ldapi-taintLDAPクエリで使用される特殊要素の不適切な無害化(「LDAPインジェクション」)CWE-90A1:2017、A03:2021
java-lang-misconfiguration-bad-hex-conversion-atomic不正確な型変換またはキャストCWE-704A6:2017、A04:2021
java-lang-misconfiguration-cookie-http-url-connection-atomic機密情報の平文送信CWE-319A3:2017、A02:2021
java-lang-misconfiguration-cookie-httponly-atomic「HttpOnly」フラグが設定されていない機密性の高いCookieCWE-1004A6:2017、A05:2021
java-lang-misconfiguration-cookie-insecure-atomic「Secure」属性が設定されていないHTTPSセッション内の機密性の高いCookieCWE-614A6:2017、A05:2021
java-lang-misconfiguration-cookie-samesite-taintSameSite属性が適切な機密機密性の高いCookieCWE-1275A05:2017、A01:2021
java-lang-misconfiguration-external-general-entities-true-atomicXML外部エンティティ参照の不適切な制限(「XXE」)CWE-611A4:2017、A05:2021
java-lang-misconfiguration-normalizeaftervalidation-atomic不正確な動作順序: 正規化する前に検証するCWE-180A6:2017、A04:2021
java-lang-misconfiguration-properties-input-taintシステムまたは設定の外部制御CWE-15A6:2017、A04:2021
java-lang-misconfiguration-session-manipulation-taint信頼境界の違反CWE-501A04:2021、A6:2017
java-lang-misconfiguration-strings-modify-after-validation-taint安全でない値へのデータの崩壊CWE-182A6:2017、A04:2021
java-lang-overflow-integer-overflow-taint整数オーバーフローまたはラップアラウンドCWE-190A6:2017、A04:2021
java-lang-overflow-integer-underflow-taint整数アンダーフローまたはラップアラウンドCWE-191A6:2017、A04:2021
java-lang-pathtraversal-file-low-taint制限されたディレクトリへのパス名の不適切な制限(「パストラバーサル」)CWE-22A5:2017、A01:2021
java-lang-pathtraversal-file-special-taint制限されたディレクトリへのパス名の不適切な制限(「パストラバーサル」)CWE-22A5:2017、A01:2021
java-lang-pathtraversal-file-taint制限されたディレクトリへのパス名の不適切な制限(「パストラバーサル」)CWE-22A5:2017、A01:2021
java-lang-sqli-connection-taintSQLコマンドで使用される特殊要素の不適切な無害化(「SQLインジェクション」)CWE-89A1:2017、A03:2021
java-lang-sqli-external-config-control-taintシステムまたは設定の外部制御CWE-15A5:2017、A01:2021
java-lang-sqli-second-order-taintSQLコマンドで使用される特殊要素の不適切な無害化(「SQLインジェクション」)CWE-89A1:2017、A03:2021
java-lang-ssrf-thirdparty-taintサーバーサイドリクエストフォージェリ(SSRF)CWE-918A1:2017、A10:2021
java-lang-ssrf-url-taintサーバーサイドリクエストフォージェリ(SSRF)CWE-918A1:2017、A10:2021
java-lang-ssti-el-taint式言語ステートメントで使用される特殊要素の不適切な無害化(「式言語インジェクション」)CWE-917A1:2017、A03:2021
java-lang-ssti-templateinjection-taintテンプレートエンジンで使用される特殊要素の不適切な無害化CWE-1336A1:2017、A03:2021
java-lang-xpathi-taintXPath式内のデータの不適切な無害化(「XPathインジェクション」)CWE-643A1:2017、A03:2021
java-lang-xss-reflected-taintWebページ生成時の入力の不適切な無害化(「クロスサイトスクリプティング」)CWE-79A7:2017、A03:2021
java-lang-xss-reqparam-to-servlet-writer-taintWebページ生成時の入力の不適切な無害化(「クロスサイトスクリプティング」)CWE-79A1:2017、A03:2021
java-lang-xss-stored-taintWebページ生成時の入力の不適切な無害化(「クロスサイトスクリプティング」)CWE-79A7:2017、A03:2021
java-lang-xxe-documentbuilderfactory-parse-taintXML外部エンティティ参照の不適切な制限(「XXE」)CWE-611A4:2017、A05:2021
java-lang-xxe-documentbuilderfactory-taintXML外部エンティティ参照の不適切な制限(「XXE」)CWE-611A4:2017、A05:2021
java-lang-xxe-external-parameter-entities-true-atomicXML外部エンティティ参照の不適切な制限(「XXE」)CWE-611A4:2017、A05:2021
java-lang-xxe-saxparserfactory-taintXML外部エンティティ参照の不適切な制限(「XXE」)CWE-611A4:2017、A05:2021
java-lang-xxe-transformerfactory-taintXML外部エンティティ参照の不適切な制限(「XXE」)CWE-611A4:2017、A05:2021
java-lang-xxe-xml-input-factory-atomicXML外部エンティティ参照の不適切な制限(「XXE」)CWE-611A4:2017、A05:2021
java-lang-xxe-xml-streamreader-taintXML外部エンティティ参照の不適切な制限(「XXE」)CWE-611A4:2017、A05:2021
java-lang-xxe-xmldecoder-taintXML外部エンティティ参照の不適切な制限(「XXE」)CWE-611A4:2017、A05:2021
java-lang-xxe-xmlinputfactory-atomicXML外部エンティティ参照の不適切な制限(「XXE」)CWE-611A4:2017、A05:2021
java-lang-xxe-xmlreader-taintXML外部エンティティ参照の不適切な制限(「XXE」)CWE-611A4:2017、A05:2021
java-lang-xxe-xslttransform-taintXMLインジェクション(別名ブラインドXPathインジェクション)CWE-91A1:2017、A03:2021
java-mongodb-nosqli-injection-taintデータクエリロジック内の特殊要素の不適切な無害化CWE-943A1:2017、A03:2021
java-opensymphony-ognli-taint式言語ステートメントで使用される特殊要素の不適切な無害化(「式言語インジェクション」)。CWE-917A1:2017、A03:2021
java-pebble-ssti-literaltemplate-taintテンプレートエンジンで使用される特殊要素の不適切な無害化CWE-1336A1:2017、A03:2021
java-seam-cmdi-loginjection-taint動的に評価されるコード内のディレクティブの不適切な無害化(「Evalインジェクション」)CWE-95A1:2017、A03:2021
java-snakeyaml-deserialization-yaml-taint信頼できないデータの逆シリアル化CWE-502A8:2017、A08:2021
java-spring-crypto-ftp-request-taint機密情報の平文送信CWE-319A3:2017、A02:2021
java-spring-crypto-http-request-resttemplate-taint機密情報の平文送信CWE-319A3:2017、A02:2021
java-spring-crypto-jwt-decode-atomic不適切な暗号学的署名検証CWE-347A8:2017、A08:2021
java-spring-crypto-unirest-http-request-atomic機密情報の平文送信CWE-319A3:2017、A02:2021
java-spring-csrf-spring-csrf-disabled-atomicクロスサイトリクエストフォージェリ(CSRF)CWE-352A5:2017、A01:2021
java-spring-csrf-unrestricted-requestmapping-atomicクロスサイトリクエストフォージェリ(CSRF)CWE-352A5:2017、A01:2021
java-spring-misconfiguration-cookie-httponly-atomic「HttpOnly」フラグが設定されていない機密性の高いCookieCWE-1004A06:2017、A05:2021
java-spring-misconfiguration-cookie-samesite-atomicSameSite属性が適切な機密機密性の高いCookieCWE-1275A05:2017、A01:2021
java-spring-misconfiguration-cookie-secure-atomic「Secure」属性が設定されていないHTTPSセッション内の機密性の高いCookieCWE-614A06:2017、A05:2021
java-spring-misconfiguration-frameoptions-atomicレンダリングされたUIレイヤーまたはフレームの不適切な制限CWE-1021A06:2017、A04:2021
java-spring-misconfiguration-nooppasswordencoder-atomicパスワードのプレーンテキストでの保存CWE-256A2:2017、A04:2021
java-spring-openredirect-unvalidatedredirect-taint信頼されていないサイトへのURLリダイレクト(「オープンリダイレクト」)CWE-601A1:2017、A03:2021
java-spring-ssti-expressionparser-taint式言語ステートメントで使用される特殊要素の不適切な無害化(「式言語インジェクション」)CWE-917A1:2017、A03:2021
java-torque-sqli-basepeer-taintSQLコマンドで使用される特殊要素の不適切な無害化(「SQLインジェクション」)CWE-89A1:2017、A03:2021
java-turbine-sqli-taintSQLコマンドで使用される特殊要素の不適切な無害化(「SQLインジェクション」)CWE-89A1:2017、A03:2021
java-vertex-sqli-taintSQLコマンドで使用される特殊要素の不適切な無害化(「SQLインジェクション」)CWE-89A1:2017、A03:2021
java-wicket-xss-escape-false-taintWebページ生成時の入力の不適切な無害化(「クロスサイトスクリプティング」)CWE-79A1:2017、A03:2021