機密性の高いクエリ文字列(パスワード)を使用したGETリクエストメソッドの使用

説明

ユーザーのパスワードがリクエスト URL に含まれていました。パスワードはプロキシシステムに捕捉されたり、ブラウザの履歴に保存されたり、ログファイルに保存されたりする可能性があるので、決して GET リクエストで送ってはいけません。攻撃者がこれらのログやログシステムにアクセスすることができれば、 対象のアカウントにアクセスすることができるでしょう。

対処法

パスワードは決して GET リクエストで送信すべきではありません。ユーザーを認証するときや、ユーザーにパスワードのリセットを要求するときは、常にPOST リクエストを使用して機密データを送信してください。

詳細

ID集計CWE種類リスク
598.2true598受動的中規模