Cwe 22

CWE-22: パストラバーサル 🧬 CWE 関連 96
slug: cwe-22

解説

CWE-22は「ファイル名のパスをユーザー入力から組み立てるとき、`../` のような相対パス記号をきちんと無害化せず、本来アクセスできないファイルを読み書きされてしまう欠陥」のことです。 ファイルダウンロード機能・画像表示機能・テンプレート機能でよく見られます。 対策は「絶対パスへの正規化 + 許可されたディレクトリ内かのチェック」、または「ファイル名にIDのみを使い、パス記号を一切使わない設計」。
📌 具体例
CVE-2024-57726 (SimpleHelp): zipファイル展開時のZip Slip攻撃で、サーバー上の任意の場所にファイル書き込みされる脆弱性。CISA KEV入り。

🔖 関連タグ

🛡 このタグに関連する脆弱性 100

ID タイトル
CVE-2025-2749 KEV 【KEV】Kentico path-traversal に パストラバーサル (CVE-2025-2749)
CVE-2025-8110 KEV 【KEV】gogs に パストラバーサル (CVE-2025-8110)
CVE-2025-6218 KEV 【KEV】Rarlab winrar に パストラバーサル (CVE-2025-6218)
CVE-2021-43798 KEV 【KEV】Grafana labs grafana-labs に パストラバーサル (CVE-2021-43798)
CVE-2019-5418 KEV 【KEV】rails に パストラバーサル (CVE-2019-5418)
CVE-2024-0769 KEV 【KEV】D-link dir-859-router に パストラバーサル (CVE-2024-0769)
CVE-2025-4632 KEV 【KEV】Samsung magicinfo-9-server に パストラバーサル (CVE-2025-4632)
CVE-2023-38950 KEV 【KEV】Zkteco biotime に パストラバーサル (CVE-2023-38950)
CVE-2025-27920 KEV 【KEV】Srimax output-messenger に パストラバーサル (CVE-2025-27920)
CVE-2025-34028 KEV 【KEV】Commvault command-center に パストラバーサル (CVE-2025-34028)
CVE-2017-12637 KEV 【KEV】Sap netweaver に パストラバーサル (CVE-2017-12637)
CVE-2024-4885 KEV 【KEV】Progress whatsup-gold に パストラバーサル (CVE-2024-4885)
CVE-2024-57727 KEV 【KEV】simplehelp に パストラバーサル (CVE-2024-57727)
CVE-2024-41713 KEV 【KEV】Mitel micollab に パストラバーサル (CVE-2024-41713)
CVE-2024-55550 KEV 【KEV】Mitel micollab に パストラバーサル (CVE-2024-55550)
CVE-2024-11667 KEV 【KEV】Zyxel multiple-firewalls に パストラバーサル (CVE-2024-11667)
CVE-2021-26086 KEV 【KEV】Atlassian jira-server-and-data-center に パストラバーサル (CVE-2021-26086)
CVE-2019-16278 KEV 【KEV】Nostromo nhttpd に パストラバーサル (CVE-2019-16278)
CVE-2024-8963 KEV 【KEV】Ivanti cloud-services-appliance-csa に パストラバーサル (CVE-2024-8963)
CVE-2021-20124 KEV 【KEV】Draytek vigorconnect に パストラバーサル (CVE-2021-20124)
CVE-2021-20123 KEV 【KEV】Draytek vigorconnect に パストラバーサル (CVE-2021-20123)
CVE-2024-7262 KEV 【KEV】Kingsoft wps-office に パストラバーサル (CVE-2024-7262)
CVE-2024-32113 KEV 【KEV】Apache ofbiz に パストラバーサル (CVE-2024-32113)
CVE-2024-28995 KEV 【KEV】Solarwinds serv-u に パストラバーサル (CVE-2024-28995)
CVE-2023-47246 KEV 【KEV】sysaid に パストラバーサル (CVE-2023-47246)
CVE-2023-32315 KEV 【KEV】Ignite realtime ignite-realtime に パストラバーサル (CVE-2023-32315)
CVE-2023-35081 KEV 【KEV】Ivanti endpoint-manager-mobile-epmm に パストラバーサル (CVE-2023-35081)
CVE-2022-41328 KEV 【KEV】Fortinet fortios に パストラバーサル (CVE-2022-41328)
CVE-2018-5430 KEV 【KEV】Tibco jasperreports に パストラバーサル (CVE-2018-5430)
CVE-2018-18809 KEV 【KEV】Tibco jasperreports に パストラバーサル (CVE-2018-18809)

🍪 Cookie について

当サイトはログイン状態の保持・言語設定・サービス改善のために Cookie を使用します。詳細は下記リンクをご確認ください。

詳細 →