OWASP Nagoya Chapter ミーティング 第11回 / ハンズオン

OWASP Nagoya Chapter ミーティング 第11回 / ハンズオン OWASP TOP 10のリスクを体感してみよう https://owaspnagoya.connpass.com/event/131179/
0
OWASP Nagoya @owaspnagoya

本日 #owaspnagoya に参加される方へ。 NHK名古屋センタービルに入りましたら、Cエレベーターで20階へお越しください。 「203 株式会社中電シーティアイ」が会場です。 pic.twitter.com/o3QZ4z3i0H

2019-06-22 11:25:57
拡大
拡大
拡大
拡大
あさ... すてら @aaasd_t

今日のowaspnagoyaの参加者リスト見てたらちょっと笑っちゃった

2019-06-22 11:32:41
Mark3 @madamadaikeru22

オワスプトップ10ハンズオン!はじまるよ! #owaspkansai #owasp758 #owaspnagoya pic.twitter.com/5TvBGcmrFg

2019-06-22 13:42:05
拡大
高橋 かずひと@闇のパワポLT職人 @KzhtTkhs

「認証の不備」 ログインやセッション管理に関連する問題 ・パスワードリスト攻撃への対応がされているか ・「password」みたいない弱いパスワードが排除できる仕組みがあるか ・セッションIDは推測不可能なものになっているか などなど #owaspnagoya #owasp758 #owaspkansai

2019-06-22 14:12:55
高橋 かずひと@闇のパワポLT職人 @KzhtTkhs

「機微な情報の露出」 ・機密情報が見られてしまう問題  →暗号化に限らず、機密にすべき情報が見えている場合は問題 #owaspnagoya #owasp758 #owaspkansai

2019-06-22 14:13:50
高橋 かずひと@闇のパワポLT職人 @KzhtTkhs

「XML外部エンティティ参照」 ・昔からXXEと呼ばれている脆弱性 ・XMLを処理するときに、XMLの持つ外部実態参照という機能を悪用する #owaspnagoya

2019-06-22 14:15:54
高橋 かずひと@闇のパワポLT職人 @KzhtTkhs

「アクセス制御の不備」 ・認証やアクセス制御に不備があり、本来アクセスできないはずの機能やコンテンツにアクセスできてしまう #owaspnagoya #owasp758 #owaspkansai

2019-06-22 14:17:39
高橋 かずひと@闇のパワポLT職人 @KzhtTkhs

「不適切なセキュリティ設定」 ・セキュリティ上の問題を起こすような設定ミス、デフォルトのままの設定など #owaspnagoya #owasp758 #owaspkansai

2019-06-22 14:19:02
やっしぃ~ @soniar_yassy

あるよね。ログインしないともらえないPDFがGoogleに拾われてるとかw  #OWASP758 #OWASPNagoya #OWASPKANSAI

2019-06-22 14:21:42
高橋 かずひと@闇のパワポLT職人 @KzhtTkhs

「クロスサイトスクリプティング」 インジェクションに含有される項目にもかかわらず単独項目として記載 →発見件数も多く注目に値する #owaspnagoya #owasp758 #owaspkansai

2019-06-22 14:21:44
高橋 かずひと@闇のパワポLT職人 @KzhtTkhs

「安全でないデシリアライゼーション」 ・JavaやPHPなどのプログラミング言語のデシリアライゼーションを悪用 #owaspnagoya #owasp758 #owaspkansai

2019-06-22 14:22:53
高橋 かずひと@闇のパワポLT職人 @KzhtTkhs

「既知の脆弱性のあるコンポーネントの使用」 ・すでに脆弱性が見つかっているライブラリやフレームワーク、ミドルウェアを使い続ける問題 #owaspnagoya #owasp758 #owaspkansai

2019-06-22 14:23:50
高橋 かずひと@闇のパワポLT職人 @KzhtTkhs

「不十分なロギングとモニタリング」 ・ログの記録や監視が適切に行えておらず、セキュリティ攻撃を受けた際などに解析できない、証拠に出来ない #owaspnagoya #owasp758 #owaspkansai

2019-06-22 14:25:39