Cwe 22

CWE-22: パストラバーサル 🧬 CWE 関連 96
slug: cwe-22

解説

CWE-22は「ファイル名のパスをユーザー入力から組み立てるとき、`../` のような相対パス記号をきちんと無害化せず、本来アクセスできないファイルを読み書きされてしまう欠陥」のことです。 ファイルダウンロード機能・画像表示機能・テンプレート機能でよく見られます。 対策は「絶対パスへの正規化 + 許可されたディレクトリ内かのチェック」、または「ファイル名にIDのみを使い、パス記号を一切使わない設計」。
📌 具体例
CVE-2024-57726 (SimpleHelp): zipファイル展開時のZip Slip攻撃で、サーバー上の任意の場所にファイル書き込みされる脆弱性。CISA KEV入り。

🔖 関連タグ

🛡 このタグに関連する脆弱性 98

ID タイトル
CVE-2022-26352 KEV 【KEV】dotcms に パストラバーサル (CVE-2022-26352)
CVE-2020-36193 KEV 【KEV】Pear archive-tar に パストラバーサル (CVE-2020-36193)
CVE-2022-27925 KEV 【KEV】Synacor zimbra-collaboration-suite-zcs に パストラバーサル (CVE-2022-27925)
CVE-2022-30333 KEV 【KEV】Rarlab unrar に パストラバーサル (CVE-2022-30333)
CVE-2019-7195 KEV 【KEV】Qnap photo-station に パストラバーサル (CVE-2019-7195)
CVE-2019-7194 KEV 【KEV】Qnap photo-station に パストラバーサル (CVE-2019-7194)
CVE-2015-0016 KEV 【KEV】Microsoft windows に パストラバーサル (CVE-2015-0016)
CVE-2022-29464 KEV 【KEV】Wso2 multiple-products に パストラバーサル (CVE-2022-29464)
CVE-2014-0780 KEV 【KEV】Indusoft web-studio に パストラバーサル (CVE-2014-0780)
CVE-2019-7483 KEV 【KEV】Sonicwall sma100 に パストラバーサル (CVE-2019-7483)
CVE-2014-0130 KEV 【KEV】rails に パストラバーサル (CVE-2014-0130)
CVE-2020-1631 KEV 【KEV】Juniper junos-os に パストラバーサル (CVE-2020-1631)
CVE-2016-0752 KEV 【KEV】rails に パストラバーサル (CVE-2016-0752)
CVE-2015-4068 KEV 【KEV】Arcserve unified-data-protection-udp に パストラバーサル (CVE-2015-4068)
CVE-2015-3035 KEV 【KEV】Tp-link multiple-archer-devices に パストラバーサル (CVE-2015-3035)
CVE-2015-0666 KEV 【KEV】Cisco prime-data-center-network-manager-dcnm に パストラバーサル (CVE-2015-0666)
CVE-2010-2861 KEV 【KEV】Adobe coldfusion に パストラバーサル (CVE-2010-2861)
CVE-2020-14864 KEV 【KEV】Oracle intelligence-enterprise-edition に パストラバーサル (CVE-2020-14864)
CVE-2018-14847 KEV 【KEV】Mikrotik routeros に パストラバーサル (CVE-2018-14847)
CVE-2021-41773 KEV 【KEV】Apache http-server に パストラバーサル (CVE-2021-41773)
CVE-2021-42013 KEV 【KEV】Apache http-server に パストラバーサル (CVE-2021-42013)
CVE-2021-20090 KEV 【KEV】Arcadyan buffalo-firmware に パストラバーサル (CVE-2021-20090)
CVE-2019-3398 KEV 【KEV】Atlassian confluence-server-and-data-center に パストラバーサル (CVE-2019-3398)
CVE-2019-3396 KEV 【KEV】Atlassian confluence-server-and-data-server に パストラバーサル (CVE-2019-3396)
CVE-2019-19781 KEV 【KEV】Citrix application-delivery-controller-adc に パストラバーサル (CVE-2019-19781)
CVE-2020-5902 KEV 【KEV】F5 big-ip に パストラバーサル (CVE-2020-5902)
CVE-2018-13379 KEV 【KEV】Fortinet fortios に パストラバーサル (CVE-2018-13379)
CVE-2020-4430 KEV 【KEV】Ibm data-risk-manager に パストラバーサル (CVE-2020-4430)
CVE-2021-40444 KEV 【KEV】Microsoft mshtml に パストラバーサル (CVE-2021-40444)
CVE-2019-11510 KEV 【KEV】Ivanti pulse-connect-secure に パストラバーサル (CVE-2019-11510)

🍪 Cookie について

当サイトはログイン状態の保持・言語設定・サービス改善のために Cookie を使用します。詳細は下記リンクをご確認ください。

詳細 →