機密性の高いクエリ文字列(パスワード)を使用したGETリクエストメソッドの使用
説明
ユーザーのパスワードがリクエスト URL に含まれていました。パスワードはプロキシシステムに捕捉されたり、ブラウザの履歴に保存されたり、ログファイルに保存されたりする可能性があるので、決して GET リクエストで送ってはいけません。攻撃者がこれらのログやログシステムにアクセスすることができれば、 対象のアカウントにアクセスすることができるでしょう。
対処法
パスワードは決して GET リクエストで送信すべきではありません。ユーザーを認証するときや、ユーザーにパスワードのリセットを要求するときは、常にPOST
リクエストを使用して機密データを送信してください。
詳細
ID | 集計 | CWE | 種類 | リスク |
---|---|---|---|---|
598.2 | true | 598 | 受動的 | 中規模 |