Cwe 22

CWE-22: パストラバーサル 🧬 CWE 関連 96
slug: cwe-22

解説

CWE-22は「ファイル名のパスをユーザー入力から組み立てるとき、`../` のような相対パス記号をきちんと無害化せず、本来アクセスできないファイルを読み書きされてしまう欠陥」のことです。 ファイルダウンロード機能・画像表示機能・テンプレート機能でよく見られます。 対策は「絶対パスへの正規化 + 許可されたディレクトリ内かのチェック」、または「ファイル名にIDのみを使い、パス記号を一切使わない設計」。
📌 具体例
CVE-2024-57726 (SimpleHelp): zipファイル展開時のZip Slip攻撃で、サーバー上の任意の場所にファイル書き込みされる脆弱性。CISA KEV入り。

🔖 関連タグ

🛡 このタグに関連する脆弱性 1,817

ID タイトル
CVE-2023-6118 path-traversal に パストラバーサル (CVE-2023-6118)
CVE-2023-47246 KEV 【KEV】Sysaid tomcat に パストラバーサル (CVE-2023-47246)
CVE-2023-42456 sudo-rs に パストラバーサル (CVE-2023-42456)
CVE-2023-39810 An issue in the CPIO command of Busybox v1.33.2 allows attackers to execute a directory traversal.
CVE-2023-32315 KEV 【KEV】Ignite realtime ignite-realtime に パストラバーサル (CVE-2023-32315)
CVE-2020-26037 path-traversal に パストラバーサル (CVE-2020-26037)
CVE-2023-38176 Azure Arc-Enabled Servers Elevation of Privilege Vulnerability
CVE-2023-37646 path-traversal に パストラバーサル (CVE-2023-37646)
CVE-2023-38951 path-traversal に パストラバーサル (CVE-2023-38951)
CVE-2023-38956 path-traversal に パストラバーサル (CVE-2023-38956)
CVE-2023-35081 KEV 【KEV】Ivanti endpoint-manager-mobile-epmm に パストラバーサル (CVE-2023-35081)
CVE-2020-22623 path-traversal に パストラバーサル (CVE-2020-22623)
CVE-2023-35069 path-traversal に パストラバーサル (CVE-2023-35069)
CVE-2023-26243 hyundai に パストラバーサル (CVE-2023-26243)
CVE-2023-27812 bloofox に パストラバーサル (CVE-2023-27812)
CVE-2022-41328 KEV 【KEV】Fortinet fortios に パストラバーサル (CVE-2022-41328)
CVE-2023-24188 path-traversal に パストラバーサル (CVE-2023-24188)
CVE-2022-47768 Serenissima Informatica Fast Checkin 1.0 is vulnerable to Directory Traversal.
CVE-2022-2712 path-traversal に パストラバーサル (CVE-2022-2712)
CVE-2021-37500 path-traversal に パストラバーサル (CVE-2021-37500)
CVE-2022-3693 path-traversal に パストラバーサル (CVE-2022-3693)
CVE-2018-5430 KEV 【KEV】Tibco jasperreports に パストラバーサル (CVE-2018-5430)
CVE-2018-18809 KEV 【KEV】Tibco jasperreports に パストラバーサル (CVE-2018-18809)
CVE-2022-26500 KEV 【KEV】Veeam backup-replication に パストラバーサル (CVE-2022-26500)
CVE-2022-42125 path-traversal に パストラバーサル (CVE-2022-42125)
CVE-2022-42123 path-traversal に パストラバーサル (CVE-2022-42123)
CVE-2022-41352 KEV 【KEV】Synacor zimbra-collaboration-suite-zcs に パストラバーサル (CVE-2022-41352)
CVE-2022-40123 path-traversal に パストラバーサル (CVE-2022-40123)
CVE-2022-34026 ICEcoder v8.1 allows attackers to execute a directory traversal.
CVE-2022-28981 path-traversal に パストラバーサル (CVE-2022-28981)

🍪 Cookie について

当サイトはログイン状態の保持・言語設定・サービス改善のために Cookie を使用します。詳細は下記リンクをご確認ください。

詳細 →