ドキュメントに関する現在のご利用体験についてお聞かせください。アンケートにご協力ください。
GitLab高度なSASTルール: JavaScript
- プラン: Ultimate
- 提供形態: GitLab.com、GitLab Self-Managed、GitLab Dedicated
GitLab高度なSASTがJavaScriptコードの脆弱性を検出するために使用するルール。
| ルールID | ルールの説明 | CWE | OWASP Top 10 |
|---|---|---|---|
javascript-axios-ssrf-taint | サーバーサイドリクエストフォージェリ(SSRF) | CWE-918 | A1:2017、A03:2021 |
javascript-bent-ssrf-taint | サーバーサイドリクエストフォージェリ(SSRF) | CWE-918 | A1:2017、A03:2021 |
javascript-electron-misconfiguration-allow-http-atomic | 機密情報のクリアテキスト送信 | CWE-319 | A6:2017、A05:2021 |
javascript-electron-misconfiguration-blink-integration-atomic | 最小特権違反 | CWE-272 | A6:2017、A05:2021 |
javascript-electron-misconfiguration-context-isolation-atomic | オブジェクトプロトタイプ属性の不適切な制御された変更 (‘プロトタイプ汚染’) | CWE-1321 | A6:2017、A05:2021 |
javascript-electron-misconfiguration-disable-websecurity-atomic | origin検証エラー | CWE-346 | A6:2017、A05:2021 |
javascript-electron-misconfiguration-experimental-features-atomic | 最小特権違反 | CWE-272 | A6:2017、A05:2021 |
javascript-electron-misconfiguration-nodejs-integration-atomic | 最小特権違反 | CWE-272 | A6:2017、A05:2021 |
javascript-grpc-deserialization-insecure-connection-atomic | 信頼できないデータの非シリアル化 | CWE-502 | A8:2017、A08:2021 |
javascript-handlebars-xss-noescape-taint | ウェブページ内のスクリプト関連HTMLタグの不適切な無効化 (基本的なXSS) | CWE-80 | A7:2017、A03:2021 |
javascript-handlebars-xss-safestring-taint | ウェブページ生成中の入力の不適切な無効化 (クロスサイトスクリプティング) | CWE-79 | A7:2017、A03:2021 |
javascript-helmet-misconfiguration-security-feature-disabled-atomic | 標準に対する不適切に実装されたセキュリティチェック | CWE-358 | A6:2017、A05:2021 |
javascript-jquery-xss-taint | Webページ生成時の入力の不適切な無害化(「クロスサイトスクリプティング」) | CWE-79 | A7:2017、A03:2021 |
javascript-knex-sqli-taint | SQLコマンドで使用される特殊要素の不適切な無害化(「SQLインジェクション」) | CWE-89 | A1:2017、A03:2021 |
javascript-lang-cmdi-dangerous-spawn-shell-taint | OSコマンドで使用される特殊要素の不適切な無害化(「OSコマンドインジェクション」) | CWE-78 | A1:2017、A03:2021 |
javascript-lang-cmdi-detect-child-process-cmdi-taint | OSコマンドで使用される特殊要素の不適切な無害化(「OSコマンドインジェクション」) | CWE-78 | A1:2017、A03:2021 |
javascript-lang-cmdi-detect-dynamic-method-taint | 動的なメソッド呼び出しを実行するためのユーザー入力の不適切な使用 | CWE-913 | A1:2017、A03:2021 |
javascript-lang-cmdi-detect-eval-taint | 動的に評価されるコード内のディレクティブの不適切な無害化(「Evalインジェクション」) | CWE-95 | A1:2017、A03:2021 |
javascript-lang-cmdi-shelljs-os-command-exec-taint | OSコマンドで使用される特殊要素の不適切な無害化(「OSコマンドインジェクション」) | CWE-78 | A1:2017、A03:2021 |
javascript-lang-codei-sandbox-taint | コード生成の不適切な制御(コードインジェクション) | CWE-94 | A1:2017、A03:2021 |
javascript-lang-codei-user-taint | コード生成の不適切な制御(「コードインジェクション」) | CWE-94 | A1:2017、A03:2021 |
javascript-lang-codei-vm2-taint | コード生成の不適切な制御(コードインジェクション) | CWE-94 | A1:2017、A03:2021 |
javascript-lang-crlfi-header-injection-taint | HTTPヘッダー内のCRLFシーケンスの不適切な無害化(「HTTPリクエスト/レスポンス分割」) | CWE-113 | A1:2017、A03:2021 |
javascript-lang-crypto-hardcoded-jwt-secret-atomic | ハードコードされた認証情報の使用 | CWE-798 | A3:2017、A02:2021 |
javascript-lang-crypto-insecure-random-generator-atomic | 暗号学的に脆弱な擬似乱数生成器(PRNG)の使用 | CWE-338 | A3:2017、A02:2021 |
javascript-lang-crypto-jwt-not-revoked-atomic | 保護が不十分な認証情報 | CWE-522 | A3:2017、A02:2021 |
javascript-lang-crypto-md5-atomic | 弱いハッシュの使用 | CWE-328 | A3:2017、A02:2021 |
javascript-lang-crypto-node-aes-ecb-atomic | 破損したまたは危険な暗号学的アルゴリズムの使用 | CWE-327 | A3:2017、A02:2021 |
javascript-lang-crypto-node-libcurl-ssl-verification-disable-taint | OpenSSL証明書の検証の欠如 | CWE-599 | A6:2017、A05:2021 |
javascript-lang-crypto-pseudo-random-bytes-atomic | 暗号学的に脆弱な擬似乱数生成器(PRNG)の使用 | CWE-338 | A3:2017、A02:2021 |
javascript-lang-crypto-sequelize-tls-atomic | 機密情報の平文送信 | CWE-319 | A3:2017、A02:2021 |
javascript-lang-crypto-sequelize-tls-cert-validation-atomic | 不適切な証明書検証 | CWE-295 | A3:2017、A02:2021 |
javascript-lang-crypto-sequelize-weak-tls-atomic | 交渉中のより安全性の低いアルゴリズムの選択 (アルゴリズムダウングレード) | CWE-757 | A3:2017、A02:2021 |
javascript-lang-crypto-sha1-atomic | 弱いハッシュの使用 | CWE-328 | A3:2017、A02:2021 |
javascript-lang-crypto-timing-taint | 観測可能なタイミングの不一致 | CWE-208 | A3:2017、A02:2021 |
javascript-lang-crypto-tls-reject-atomic | 証明書の不適切な検証 | CWE-295 | A3:2017、A02:2021 |
javascript-lang-dos-regex-taint | 不正確な正規表現 | CWE-185 | A6:2017、A05:2021 |
javascript-lang-dos-regexp-taint | リテラル値ではない正規表現 | CWE-185 | A1:2017、A03:2021 |
javascript-lang-headeri-host-header-injection-taint | 信頼性の低いソースの使用 | CWE-348 | A1:2017、A03:2021 |
javascript-lang-js-yaml-deserialization-taint | 信頼できないデータの非シリアル化 | CWE-502 | A8:2017、A08:2021 |
javascript-lang-lfi-require-taint | 信頼できない制御領域からの機能の組み込み | CWE-829 | A1:2017、A03:2021 |
javascript-lang-misconfiguration-cookie-httpyonly-atomic | 「HttpOnly」フラグが設定されていない機密性の高いCookie | CWE-1004 | A6:2017、A05:2021 |
javascript-lang-misconfiguration-cookie-no-domain-atomic | 保護が不十分な認証情報 | CWE-522 | A6:2017、A05:2021 |
javascript-lang-misconfiguration-cookie-no-maxage-atomic | セッション有効期限の不十分さ | CWE-613 | A6:2017、A05:2021 |
javascript-lang-misconfiguration-cookie-samesite-atomic | SameSite属性が適切な機密機密性の高いCookie | CWE-1275 | A6:2017、A05:2021 |
javascript-lang-misconfiguration-cookie-secure-atomic | 「Secure」属性が設定されていないHTTPSセッション内の機密性の高いCookie | CWE-614 | A6:2017、A05:2021 |
javascript-lang-misconfiguration-cookie-session-default-atomic | 保護が不十分な認証情報 | CWE-522 | A6:2017、A05:2021 |
javascript-lang-misconfiguration-cookie-session-no-path-atomic | 保護が不十分な認証情報 | CWE-522 | A6:2017、A05:2021 |
javascript-lang-misconfiguration-timing-attack-atomic | 観測可能なタイミングの不一致 | CWE-208 | A6:2017、A05:2021 |
javascript-lang-openredirect-taint | 信頼できないサイトへのURLリダイレクト(‘open redirect’) | CWE-601 | A1:2017、A03:2021 |
javascript-lang-overflow-read-buffer-noassert-atomic | 境界外読み取り | CWE-125 | A6:2017、A05:2021 |
javascript-lang-overflow-write-buffer-noassert-atomic | 境界外書き込み | CWE-787 | A6:2017、A05:2021 |
javascript-lang-pathtraversal-admzip-path-overwrite-atomic | 制限されたディレクトリへのパス名の不適切な制限(「パストラバーサル」) | CWE-22 | A5:2017、A01:2021 |
javascript-lang-pathtraversal-join-resolve-taint | 制限されたディレクトリへのパス名の不適切な制限(「パストラバーサル」) | CWE-22 | A5:2017、A01:2021 |
javascript-lang-pathtraversal-taint | パストラバーサル | CWE-22 | A5:2017、A01:2021 |
javascript-lang-pathtraversal-tar-path-overwrite-atomic | 制限されたディレクトリへのパス名の不適切な制限(「パストラバーサル」) | CWE-22 | A5:2017、A01:2021 |
javascript-lang-serializetojs-deserialization-taint | 信頼できないデータの非シリアル化 | CWE-502 | A8:2017、A08:2021 |
javascript-lang-sqli-taint | SQLコマンドで使用される特殊要素の不適切な無害化(「SQLインジェクション」) | CWE-89 | A1:2017、A03:2021 |
javascript-lang-ssti-compile-taint | テンプレートエンジンで使用される特殊要素の不適切な無害化 | CWE-1336 | A1:2017、A03:2021 |
javascript-lang-xpathi-taint | XPath式内のデータの不適切な無害化(XPathインジェクション) | CWE-643 | A1:2017、A03:2021 |
javascript-lang-xss-disable-mustache-escape-atomic | 出力の不適切なエンコードまたはエスケープ | CWE-116 | A7:2017、A03:2021 |
javascript-lang-xss-req-params-to-resp-taint | Webページ生成時の入力の不適切な無害化(「クロスサイトスクリプティング」) | CWE-79 | A7:2017、A03:2021 |
javascript-lang-xss-serialize-atomic | ウェブページ内のスクリプト関連HTMLタグの不適切な無効化 (基本的なXSS) | CWE-80 | A7:2017、A03:2021 |
javascript-lang-xxe-libxmljs-taint | XML外部エンティティ参照の不適切な制限(「XXE」) | CWE-611 | A4:2017、A05:2021 |
javascript-lang-xxe-node-entity-expansion-taint | DTDにおける再帰的エンティティ参照の不適切な制限 (XMLエンティティ拡張) | CWE-776 | A4:2017、A05:2021 |
javascript-lusca-xss-header-atomic | 標準に対する不適切に実装されたセキュリティチェック | CWE-358 | A6:2017、A05:2021 |
javascript-mongodb-nosqli-injection-findone-taint | データクエリロジック内の特殊要素の不適切な無害化 | CWE-943 | A1:2017、A03:2021 |
javascript-mongodb-nosqli-injection-taint | データクエリロジック内の特殊要素の不適切な無害化 | CWE-943 | A1:2017、A03:2021 |
javascript-mustache-xss-markup-escape-atomic | ウェブページ生成中の入力の不適切な無効化 (XSS) | CWE-79 | A7:2017、A03:2021 |
javascript-mysql-sqli-taint | SQLコマンドで使用される特殊要素の不適切な無害化(「SQLインジェクション」) | CWE-89 | A1:2017、A03:2021 |
javascript-needle-ssrf-taint | サーバーサイドリクエストフォージェリ(SSRF) | CWE-918 | A1:2017、A03:2021 |
javascript-node-codei-vm-taint | コード生成の不適切な制御(コードインジェクション) | CWE-94 | A1:2017、A03:2021 |
javascript-node-crypto-aes-noiv-atomic | 弱い初期化ベクター (IV) の生成 | CWE-1204 | A3:2017、A02:2021 |
javascript-node-crypto-jwt-none-alg-atomic | 破損したまたは危険な暗号学的アルゴリズムの使用 | CWE-327 | A3:2017、A02:2021 |
javascript-node-crypto-weak-crypto-alg-atomic | 破損したまたは危険な暗号学的アルゴリズムの使用 | CWE-327 | A3:2017、A02:2021 |
javascript-node-csrf-express-cors-atomic | origin検証エラー | CWE-346 | A6:2017、A05:2021 |
javascript-node-dos-layer7-taint | forループ条件に対する未入力チェック | CWE-606 | A6:2017、A05:2021 |
javascript-node-dos-new-buffer-atomic | 制限やスロットリングのないリソースの割り当て | CWE-770 | A9:2017、A06:2021 |
javascript-node-misconfiguration-express-cors-atomic | 信頼されていないドメインに対する許容的なクロスドメインポリシー | CWE-942 | A6:2017、A05:2021 |
javascript-node-pathtraversal-express-hbs-lfr-taint | パストラバーサル | CWE-23 | A5:2017、A01:2021 |
javascript-node-pathtraversal-express-hbs-lfr-warning-taint | 相対パストラバーサル | CWE-23 | A5:2017、A01:2021 |
javascript-node-pathtraversal-fs-non-literal-taint | 制限されたディレクトリへのパス名の不適切な制限(「パストラバーサル」) | CWE-22 | A5:2017、A01:2021 |
javascript-node-serialize-deserialization-taint | 信頼できないデータの非シリアル化 | CWE-502 | A8:2017、A08:2021 |
javascript-node-ssrf-generic-one-taint | サーバーサイドリクエストフォージェリ(SSRF) | CWE-918 | A1:2017、A10:2021 |
javascript-node-ssrf-generic-taint | サーバーサイドリクエストフォージェリ(SSRF) | CWE-918 | A1:2017、A03:2021 |
javascript-pg-sqli-taint | SQLコマンドで使用される特殊要素の不適切な無害化(「SQLインジェクション」) | CWE-89 | A1:2017、A03:2021 |
javascript-phantom-ssrf-taint | サーバーサイドリクエストフォージェリ(SSRF) | CWE-918 | A1:2017、A03:2021 |
javascript-playwright-ssrf-taint | サーバーサイドリクエストフォージェリ(SSRF) | CWE-918 | A1:2017、A03:2021 |
javascript-puppeteer-ssrf-evaluate-code-injection-taint | Puppeteerのevaluateメソッドにおける潜在的なSSRFとRCEを検出 | CWE-94 | A1:2017、A10:2021 |
javascript-puppeteer-ssrf-goto-injection-taint | Puppeteerのpage.goto()メソッドにおける潜在的なSSRFを検出 | CWE-918 | A1:2017、A10:2021 |
javascript-puppeteer-ssrf-taint | サーバーサイドリクエストフォージェリ(SSRF) | CWE-918 | A1:2017、A03:2021 |
javascript-react-xss-dangerouslysetinnerhtml-atomic | Webページ生成時の入力の不適切な無害化(「クロスサイトスクリプティング」) | CWE-79 | A7:2017、A03:2021 |
javascript-sequelize-sqli-taint | Sequelizeクエリにおける潜在的なSQLインジェクションの脆弱性を検出 | CWE-89 | A1:2017、A03:2021 |
javascript-serialize-to-js-deserialization-untrusted-data-taint | serialize-to-jsの使用における潜在的な脆弱な非シリアル化を検出 | CWE-502 | A8:2017、A08:2021 |
javascript-squirrelly-xss-autoescape-atomic | Webページ生成時の入力の不適切な無害化(「クロスサイトスクリプティング」) | CWE-79 | A7:2017、A03:2021 |
javascript-urllib-ssrf-taint | サーバーサイドリクエストフォージェリ(SSRF) | CWE-918 | A1:2017、A03:2021 |
javascript-wkhtmltoimage-ssrf-taint | サーバーサイドリクエストフォージェリ(SSRF) | CWE-918 | A1:2017、A10:2021 |
javascript-wkhtmltopdf-ssrf-taint | サーバーサイドリクエストフォージェリ(SSRF) | CWE-918 | A1:2017、A10:2021 |