ドキュメントに関する現在のご利用体験についてお聞かせください。アンケートにご協力ください。
GitLab高度なSASTルール: Java
- プラン: Ultimate
- 提供形態: GitLab.com、GitLab Self-Managed、GitLab Dedicated
GitLab高度なSASTがJavaコード内の脆弱性を検出するために使用するルール。
| ルールID | ルールの説明 | CWE | OWASP Top 10 |
|---|---|---|---|
java-android-crypto-webview-ignore-ssl-certificate-errors-atomic | 不適切な証明書検証 | CWE-295 | A3:2017、A02:2021 |
java-android-misconfiguration-webview-debugging-atomic | アクティブなデバッグコード | CWE-489 | A6:2017、A05:2021 |
java-android-misconfiguration-webview-external-storage-atomic | 危険なメソッドまたは関数の露出 | CWE-749 | A1:2017、A03:2021 |
java-commons-ssrf-httpclient-taint | サーバーサイドリクエストフォージェリ(SSRF) | CWE-918 | A1:2017、A10:2021 |
java-groovy-cmdi-groovyshell-taint | コード生成の不適切な制御(「コードインジェクション」) | CWE-94 | A1:2017、A03:2021 |
java-hibernate-sqli-taint | SQLコマンドで使用される特殊要素の不適切な無害化(「SQLインジェクション」) | CWE-89 | A1:2017、A03:2021 |
java-jackson-deserialization-objectmapper-atomic | JavaアンセーフJacksonデシリアライゼーション | CWE-502 | A8:2017、A08:2021 |
java-jackson-deserialization-objectmapper-taint | 信頼できないデータの逆シリアル化 | CWE-502 | A8:2017、A08:2021 |
java-jdbc-sqli-formatted-string-taint | SQLコマンドで使用される特殊要素の不適切な無害化(「SQLインジェクション」) | CWE-89 | A1:2017、A03:2021 |
java-jdbc-sqli-taint | SQLコマンドで使用される特殊要素の不適切な無害化(「SQLインジェクション」) | CWE-89 | A1:2017、A03:2021 |
java-jdbi-sqli-handle-taint | SQLコマンドで使用される特殊要素の不適切な無害化(「SQLインジェクション」) | CWE-89 | A1:2017、A03:2021 |
java-jdo-sqli-taint | SQLコマンドで使用される特殊要素の不適切な無害化(「SQLインジェクション」) | CWE-89 | A1:2017、A03:2021 |
java-jms-deserialization-getobject-taint | 信頼できないデータの逆シリアル化 | CWE-502 | A8:2017、A08:2021 |
java-jpa-sqli-taint | SQLコマンドで使用される特殊要素の不適切な無害化(「SQLインジェクション」) | CWE-89 | A1:2017、A03:2021 |
java-lang-accesscontrol-dangerous-permissions-atomic | 重要なリソースに対する不適切な権限割り当て | CWE-732 | A5:2017、A01:2021 |
java-lang-accesscontrol-overly-permissive-file-permission-atomic | 重要なリソースに対する不適切な権限割り当て | CWE-732 | A5:2017、A01:2021 |
java-lang-accesscontrol-saml-ignore-comments-atomic | 脆弱な認証 | CWE-1390 | A5:2017、A01:2021 |
java-lang-accesscontrol-webview-allow-file-access-atomic | ファイル名またはパスの外部制御 | CWE-73 | A5:2017、A01:2021 |
java-lang-cmdi-FileDisclosureRequestDispatcher-taint | 外部のパーティがアクセス可能なファイルまたはディレクトリ | CWE-552 | A5:2017、A01:2021 |
java-lang-cmdi-env-injection-taint | OSコマンドで使用される特殊要素の不適切な無害化(「OSコマンドインジェクション」) | CWE-78 | A1:2017、A03:2021 |
java-lang-cmdi-processbuilder-taint | OSコマンドで使用される特殊要素の不適切な無害化(「OSコマンドインジェクション」) | CWE-78 | A1:2017、A03:2021 |
java-lang-cmdi-runtime-taint | OSコマンドで使用される特殊要素の不適切な無害化(「OSコマンドインジェクション」) | CWE-78 | A1:2017、A03:2021 |
java-lang-cmdi-smtp-client-taint | コマンドで使用される特殊要素の不適切な無害化 | CWE-77 | A1:2017、A03:2021 |
java-lang-codei-scriptinjection-taint | コード生成の不適切な制御(「コードインジェクション」) | CWE-94 | A1:2017、A03:2021 |
java-lang-codei-unsafe-reflection-taint | 外部から制御される入力を使用したクラスまたはコードの選択(「安全でないリフレクション」) | CWE-470 | A1:2017、A03:2021 |
java-lang-cors-permissive-cors-injection-taint | 信頼されていないドメインに対する許容的なクロスドメインポリシー | CWE-942 | A1:2017、A03:2021 |
java-lang-crlfi-cookie-http-response-splitting-taint | HTTPヘッダー内のCRLFシーケンスの不適切な無害化(「HTTPレスポンス分割」) | CWE-113 | A1:2017、A03:2021 |
java-lang-crlfi-cookie-request-param-to-header-taint | HTTPヘッダー内のCRLFシーケンスの不適切な無害化(「HTTPレスポンス分割」) | CWE-113 | A1:2017、A03:2021 |
java-lang-crlfi-logs-injection-taint | ログの不適切な出力無害化 | CWE-117 | A1:2017、A03:2021 |
java-lang-crypto-blowfish-keysize-atomic | 不適切な暗号化強度 | CWE-326 | A3:2017、A02:2021 |
java-lang-crypto-ciperintegrity-atomic | 破損したまたは危険な暗号学的アルゴリズムの使用 | CWE-327 | A3:2017、A02:2021 |
java-lang-crypto-cipher-atomic | 破損したまたは危険な暗号学的アルゴリズムの使用 | CWE-327 | A3:2017、A02:2021 |
java-lang-crypto-cipherdesedeinsecure-atomic | 破損したまたは危険な暗号学的アルゴリズムの使用 | CWE-327 | A3:2017、A02:2021 |
java-lang-crypto-cipherpaddingoracle-atomic | 破損したまたは危険な暗号学的アルゴリズムの使用 | CWE-327 | A3:2017、A02:2021 |
java-lang-crypto-custom-messagedigest-atomic | 破損したまたは危険な暗号学的アルゴリズムの使用 | CWE-327 | A3:2017、A02:2021 |
java-lang-crypto-defaulthttpclient-atomic | 不適切な証明書検証 | CWE-295 | A3:2017、A02:2021 |
java-lang-crypto-des-atomic | 破損したまたは危険な暗号学的アルゴリズムの使用 | CWE-327 | A3:2017、A02:2021 |
java-lang-crypto-disallow-old-tls-versions-atomic | 不適切な暗号化強度 | CWE-326 | A3:2017、A02:2021 |
java-lang-crypto-ftp-insecure-transport-atomic | 機密情報の平文送信 | CWE-319 | A3:2017、A02:2021 |
java-lang-crypto-gcm-nonce-reuse-atomic | 暗号化におけるナンスとキーペアの再利用 | CWE-323 | A3:2017、A02:2021 |
java-lang-crypto-hazelcast-symmetric-encryption-atomic | 不適切な暗号化強度 | CWE-326 | A3:2017、A02:2021 |
java-lang-crypto-hostnameverifier-atomic | 不適切な証明書検証 | CWE-295 | A3:2017、A02:2021 |
java-lang-crypto-http-components-request-atomic | 機密情報の平文送信 | CWE-319 | A3:2017、A02:2021 |
java-lang-crypto-httpget-http-request-taint | 機密情報の平文送信 | CWE-319 | A3:2017、A02:2021 |
java-lang-crypto-insecure-random-taint | 暗号学的に脆弱な擬似乱数生成器(PRNG)の使用 | CWE-338 | A3:2017、A02:2021 |
java-lang-crypto-insufficient-keysize-atomic | 不適切な暗号化強度 | CWE-326 | A3:2017、A02:2021 |
java-lang-crypto-jwt-none-algorithm-atomic | 破損したまたは危険な暗号学的アルゴリズムの使用 | CWE-327 | A3:2017、A02:2021 |
java-lang-crypto-null-cipher-atomic | 破損したまたは危険な暗号学的アルゴリズムの使用 | CWE-327 | A3:2017、A02:2021 |
java-lang-crypto-rc2-atomic | 破損したまたは危険な暗号学的アルゴリズムの使用 | CWE-327 | A3:2017、A02:2021 |
java-lang-crypto-rc4-atomic | 破損したまたは危険な暗号学的アルゴリズムの使用 | CWE-327 | A3:2017、A02:2021 |
java-lang-crypto-rsanopadding-atomic | OAEPなしのRSAアルゴリズムの使用 | CWE-780 | A3:2017、A02:2021 |
java-lang-crypto-smtp-insecure-atomic | ホストの不一致を伴う証明書の不適切な検証 | CWE-297 | A3:2017、A02:2021 |
java-lang-crypto-socket-request-unsafe-protocols-atomic | 機密情報の平文送信 | CWE-319 | A3:2017、A02:2021 |
java-lang-crypto-telnet-request-atomic | 機密情報の平文送信 | CWE-319 | A3:2017、A02:2021 |
java-lang-crypto-tls-unsafe-renegotiation-atomic | 機密情報の平文送信 | CWE-319 | A3:2017、A02:2021 |
java-lang-crypto-weak-messagedigest-atomic | 脆弱なハッシュの使用 | CWE-328 | A3:2017、A02:2021 |
java-lang-crypto-weaktls-atomic | 不適切な暗号化強度 | CWE-326 | A3:2017、A02:2021 |
java-lang-crypto-weaktlsprotocolsslcontext-atomic | 不適切な暗号化強度 | CWE-326 | A3:2017、A02:2021 |
java-lang-crypto-x509trustmanager-atomic | 不適切な証明書検証 | CWE-295 | A3:2017、A02:2021 |
java-lang-deserialization-objectinputstream-taint | 信頼できないデータの逆シリアル化 | CWE-502 | A8:2017、A08:2021 |
java-lang-deserialization-server-dangerous-object-deserialization-atomic | 信頼できないデータの逆シリアル化 | CWE-502 | A8:2017、A08:2021 |
java-lang-file-disclosure-model-and-view-taint | 外部のパーティがアクセス可能なファイルまたはディレクトリ | CWE-552 | A5:2017、A01:2021 |
java-lang-hpp-taint | コマンド内の引数区切り文字の不適切な無害化(「引数インジェクション」) | CWE-88 | A1:2017、A03:2021 |
java-lang-ldapi-anonymous-atomic | 重要な機能の認証の不足 (LDAP) | CWE-306 | A2:2017、A07:2021 |
java-lang-ldapi-taint | LDAPクエリで使用される特殊要素の不適切な無害化(「LDAPインジェクション」) | CWE-90 | A1:2017、A03:2021 |
java-lang-misconfiguration-bad-hex-conversion-atomic | 不正確な型変換またはキャスト | CWE-704 | A6:2017、A04:2021 |
java-lang-misconfiguration-cookie-http-url-connection-atomic | 機密情報の平文送信 | CWE-319 | A3:2017、A02:2021 |
java-lang-misconfiguration-cookie-httponly-atomic | 「HttpOnly」フラグが設定されていない機密性の高いCookie | CWE-1004 | A6:2017、A05:2021 |
java-lang-misconfiguration-cookie-insecure-atomic | 「Secure」属性が設定されていないHTTPSセッション内の機密性の高いCookie | CWE-614 | A6:2017、A05:2021 |
java-lang-misconfiguration-cookie-samesite-taint | SameSite属性が適切な機密機密性の高いCookie | CWE-1275 | A05:2017、A01:2021 |
java-lang-misconfiguration-external-general-entities-true-atomic | XML外部エンティティ参照の不適切な制限(「XXE」) | CWE-611 | A4:2017、A05:2021 |
java-lang-misconfiguration-normalizeaftervalidation-atomic | 不正確な動作順序: 正規化する前に検証する | CWE-180 | A6:2017、A04:2021 |
java-lang-misconfiguration-properties-input-taint | システムまたは設定の外部制御 | CWE-15 | A6:2017、A04:2021 |
java-lang-misconfiguration-session-manipulation-taint | 信頼境界の違反 | CWE-501 | A04:2021、A6:2017 |
java-lang-misconfiguration-strings-modify-after-validation-taint | 安全でない値へのデータの崩壊 | CWE-182 | A6:2017、A04:2021 |
java-lang-overflow-integer-overflow-taint | 整数オーバーフローまたはラップアラウンド | CWE-190 | A6:2017、A04:2021 |
java-lang-overflow-integer-underflow-taint | 整数アンダーフローまたはラップアラウンド | CWE-191 | A6:2017、A04:2021 |
java-lang-pathtraversal-file-low-taint | 制限されたディレクトリへのパス名の不適切な制限(「パストラバーサル」) | CWE-22 | A5:2017、A01:2021 |
java-lang-pathtraversal-file-special-taint | 制限されたディレクトリへのパス名の不適切な制限(「パストラバーサル」) | CWE-22 | A5:2017、A01:2021 |
java-lang-pathtraversal-file-taint | 制限されたディレクトリへのパス名の不適切な制限(「パストラバーサル」) | CWE-22 | A5:2017、A01:2021 |
java-lang-sqli-connection-taint | SQLコマンドで使用される特殊要素の不適切な無害化(「SQLインジェクション」) | CWE-89 | A1:2017、A03:2021 |
java-lang-sqli-external-config-control-taint | システムまたは設定の外部制御 | CWE-15 | A5:2017、A01:2021 |
java-lang-sqli-second-order-taint | SQLコマンドで使用される特殊要素の不適切な無害化(「SQLインジェクション」) | CWE-89 | A1:2017、A03:2021 |
java-lang-ssrf-thirdparty-taint | サーバーサイドリクエストフォージェリ(SSRF) | CWE-918 | A1:2017、A10:2021 |
java-lang-ssrf-url-taint | サーバーサイドリクエストフォージェリ(SSRF) | CWE-918 | A1:2017、A10:2021 |
java-lang-ssti-el-taint | 式言語ステートメントで使用される特殊要素の不適切な無害化(「式言語インジェクション」) | CWE-917 | A1:2017、A03:2021 |
java-lang-ssti-templateinjection-taint | テンプレートエンジンで使用される特殊要素の不適切な無害化 | CWE-1336 | A1:2017、A03:2021 |
java-lang-xpathi-taint | XPath式内のデータの不適切な無害化(「XPathインジェクション」) | CWE-643 | A1:2017、A03:2021 |
java-lang-xss-reflected-taint | Webページ生成時の入力の不適切な無害化(「クロスサイトスクリプティング」) | CWE-79 | A7:2017、A03:2021 |
java-lang-xss-reqparam-to-servlet-writer-taint | Webページ生成時の入力の不適切な無害化(「クロスサイトスクリプティング」) | CWE-79 | A1:2017、A03:2021 |
java-lang-xss-stored-taint | Webページ生成時の入力の不適切な無害化(「クロスサイトスクリプティング」) | CWE-79 | A7:2017、A03:2021 |
java-lang-xxe-documentbuilderfactory-parse-taint | XML外部エンティティ参照の不適切な制限(「XXE」) | CWE-611 | A4:2017、A05:2021 |
java-lang-xxe-documentbuilderfactory-taint | XML外部エンティティ参照の不適切な制限(「XXE」) | CWE-611 | A4:2017、A05:2021 |
java-lang-xxe-external-parameter-entities-true-atomic | XML外部エンティティ参照の不適切な制限(「XXE」) | CWE-611 | A4:2017、A05:2021 |
java-lang-xxe-saxparserfactory-taint | XML外部エンティティ参照の不適切な制限(「XXE」) | CWE-611 | A4:2017、A05:2021 |
java-lang-xxe-transformerfactory-taint | XML外部エンティティ参照の不適切な制限(「XXE」) | CWE-611 | A4:2017、A05:2021 |
java-lang-xxe-xml-input-factory-atomic | XML外部エンティティ参照の不適切な制限(「XXE」) | CWE-611 | A4:2017、A05:2021 |
java-lang-xxe-xml-streamreader-taint | XML外部エンティティ参照の不適切な制限(「XXE」) | CWE-611 | A4:2017、A05:2021 |
java-lang-xxe-xmldecoder-taint | XML外部エンティティ参照の不適切な制限(「XXE」) | CWE-611 | A4:2017、A05:2021 |
java-lang-xxe-xmlinputfactory-atomic | XML外部エンティティ参照の不適切な制限(「XXE」) | CWE-611 | A4:2017、A05:2021 |
java-lang-xxe-xmlreader-taint | XML外部エンティティ参照の不適切な制限(「XXE」) | CWE-611 | A4:2017、A05:2021 |
java-lang-xxe-xslttransform-taint | XMLインジェクション(別名ブラインドXPathインジェクション) | CWE-91 | A1:2017、A03:2021 |
java-mongodb-nosqli-injection-taint | データクエリロジック内の特殊要素の不適切な無害化 | CWE-943 | A1:2017、A03:2021 |
java-opensymphony-ognli-taint | 式言語ステートメントで使用される特殊要素の不適切な無害化(「式言語インジェクション」)。 | CWE-917 | A1:2017、A03:2021 |
java-pebble-ssti-literaltemplate-taint | テンプレートエンジンで使用される特殊要素の不適切な無害化 | CWE-1336 | A1:2017、A03:2021 |
java-seam-cmdi-loginjection-taint | 動的に評価されるコード内のディレクティブの不適切な無害化(「Evalインジェクション」) | CWE-95 | A1:2017、A03:2021 |
java-snakeyaml-deserialization-yaml-taint | 信頼できないデータの逆シリアル化 | CWE-502 | A8:2017、A08:2021 |
java-spring-crypto-ftp-request-taint | 機密情報の平文送信 | CWE-319 | A3:2017、A02:2021 |
java-spring-crypto-http-request-resttemplate-taint | 機密情報の平文送信 | CWE-319 | A3:2017、A02:2021 |
java-spring-crypto-jwt-decode-atomic | 不適切な暗号学的署名検証 | CWE-347 | A8:2017、A08:2021 |
java-spring-crypto-unirest-http-request-atomic | 機密情報の平文送信 | CWE-319 | A3:2017、A02:2021 |
java-spring-csrf-spring-csrf-disabled-atomic | クロスサイトリクエストフォージェリ(CSRF) | CWE-352 | A5:2017、A01:2021 |
java-spring-csrf-unrestricted-requestmapping-atomic | クロスサイトリクエストフォージェリ(CSRF) | CWE-352 | A5:2017、A01:2021 |
java-spring-misconfiguration-cookie-httponly-atomic | 「HttpOnly」フラグが設定されていない機密性の高いCookie | CWE-1004 | A06:2017、A05:2021 |
java-spring-misconfiguration-cookie-samesite-atomic | SameSite属性が適切な機密機密性の高いCookie | CWE-1275 | A05:2017、A01:2021 |
java-spring-misconfiguration-cookie-secure-atomic | 「Secure」属性が設定されていないHTTPSセッション内の機密性の高いCookie | CWE-614 | A06:2017、A05:2021 |
java-spring-misconfiguration-frameoptions-atomic | レンダリングされたUIレイヤーまたはフレームの不適切な制限 | CWE-1021 | A06:2017、A04:2021 |
java-spring-misconfiguration-nooppasswordencoder-atomic | パスワードのプレーンテキストでの保存 | CWE-256 | A2:2017、A04:2021 |
java-spring-openredirect-unvalidatedredirect-taint | 信頼されていないサイトへのURLリダイレクト(「オープンリダイレクト」) | CWE-601 | A1:2017、A03:2021 |
java-spring-ssti-expressionparser-taint | 式言語ステートメントで使用される特殊要素の不適切な無害化(「式言語インジェクション」) | CWE-917 | A1:2017、A03:2021 |
java-torque-sqli-basepeer-taint | SQLコマンドで使用される特殊要素の不適切な無害化(「SQLインジェクション」) | CWE-89 | A1:2017、A03:2021 |
java-turbine-sqli-taint | SQLコマンドで使用される特殊要素の不適切な無害化(「SQLインジェクション」) | CWE-89 | A1:2017、A03:2021 |
java-vertex-sqli-taint | SQLコマンドで使用される特殊要素の不適切な無害化(「SQLインジェクション」) | CWE-89 | A1:2017、A03:2021 |
java-wicket-xss-escape-false-taint | Webページ生成時の入力の不適切な無害化(「クロスサイトスクリプティング」) | CWE-79 | A1:2017、A03:2021 |