Cwe 22

CWE-22: パストラバーサル 🧬 CWE 関連 96
slug: cwe-22

解説

CWE-22は「ファイル名のパスをユーザー入力から組み立てるとき、`../` のような相対パス記号をきちんと無害化せず、本来アクセスできないファイルを読み書きされてしまう欠陥」のことです。 ファイルダウンロード機能・画像表示機能・テンプレート機能でよく見られます。 対策は「絶対パスへの正規化 + 許可されたディレクトリ内かのチェック」、または「ファイル名にIDのみを使い、パス記号を一切使わない設計」。
📌 具体例
CVE-2024-57726 (SimpleHelp): zipファイル展開時のZip Slip攻撃で、サーバー上の任意の場所にファイル書き込みされる脆弱性。CISA KEV入り。

🔖 関連タグ

🛡 このタグに関連する脆弱性 1,817

ID タイトル
CVE-2016-9164 path-traversal に パストラバーサル (CVE-2016-9164)
CVE-2017-5228 path-traversal に パストラバーサル (CVE-2017-5228)
CVE-2017-5229 path-traversal に パストラバーサル (CVE-2017-5229)
CVE-2017-5231 path-traversal に パストラバーサル (CVE-2017-5231)
CVE-2017-5982 path-traversal に パストラバーサル (CVE-2017-5982)
CVE-2017-5946 path-traversal に パストラバーサル (CVE-2017-5946)
CVE-2017-6306 c に パストラバーサル (CVE-2017-6306)
CVE-2016-4314 path-traversal に パストラバーサル (CVE-2016-4314)
CVE-2017-5168 path-traversal に パストラバーサル (CVE-2017-5168)
CVE-2016-9357 path-traversal に パストラバーサル (CVE-2016-9357)
CVE-2016-9364 path-traversal に パストラバーサル (CVE-2016-9364)
CVE-2017-5143 path-traversal に パストラバーサル (CVE-2017-5143)
CVE-2017-5163 path-traversal に パストラバーサル (CVE-2017-5163)
CVE-2016-9339 path-traversal に パストラバーサル (CVE-2016-9339)
CVE-2016-9351 path-traversal に パストラバーサル (CVE-2016-9351)
CVE-2016-5803 ca-technologies に パストラバーサル (CVE-2016-5803)
CVE-2016-4986 path-traversal に パストラバーサル (CVE-2016-4986)
CVE-2016-4987 path-traversal に パストラバーサル (CVE-2016-4987)
CVE-2016-8211 path-traversal に パストラバーサル (CVE-2016-8211)
CVE-2017-5219 sagecrm に パストラバーサル (CVE-2017-5219)
CVE-2016-5941 ibm に パストラバーサル (CVE-2016-5941)
CVE-2016-8933 ibm に パストラバーサル (CVE-2016-8933)
CVE-2016-6126 ibm に パストラバーサル (CVE-2016-6126)
CVE-2016-8913 ibm に パストラバーサル (CVE-2016-8913)
CVE-2016-10173 path-traversal に パストラバーサル (CVE-2016-10173)
CVE-2016-6269 path-traversal に パストラバーサル (CVE-2016-6269)
CVE-2016-10183 dlink に パストラバーサル (CVE-2016-10183)
CVE-2016-10184 dlink に パストラバーサル (CVE-2016-10184)
CVE-2016-7569 path-traversal に パストラバーサル (CVE-2016-7569)
CVE-2016-6517 path-traversal に パストラバーサル (CVE-2016-6517)

🍪 Cookie について

当サイトはログイン状態の保持・言語設定・サービス改善のために Cookie を使用します。詳細は下記リンクをご確認ください。

詳細 →