CWE一覧に戻る
CWE-615

ソースコードのコメントへの機密情報の記載

Inclusion of Sensitive Information in Source Code Comments
脆弱性 作成中
JA

一般的なコメントを追加することは非常に便利ですが、プログラマーの中には、ウェブアプリケーションに関連するファイル名、古いリンクやユーザーが閲覧することを意図していないリンク、古いコードの断片など、重要なデータを残してしまいがちな人もいます。

これらのコメントを見つけた攻撃者は、アプリケーションの構造とファイルをマップし、サイトの隠された部分を公開し、 アプリケーションをリバースエンジニアリングするためにコードの断片を研究することができます。

EN

While adding general comments is very useful, some programmers tend to leave important data, such as: filenames related to the web application, old links or links which were not meant to be browsed by users, old code fragments, etc.

An attacker who finds these comments can map the application's structure and files, expose hidden parts of the site, and study the fragments of code to reverse engineer the application, which may help develop further attacks against the site.

Scope: Confidentiality / Impact: Read Application Data
Remove comments which have sensitive information about the design/implementation of the application. Some of the comments may be exposed to the user and affect the security posture of the application.
MITRE公式ページ — CWE-615