もう少し詳しく

パストラバーサルとは、ソフトウェアがファイルやフォルダを指定する際の処理に不備があり、本来アクセスを許可していない範囲の外側にあるファイルへ、不正にアクセスしたり、ファイルを書き込んだりできてしまう脆弱性の総称です。「../(一つ上のフォルダに移動する)」のような特殊な文字列を悪用することが多いため、ディレクトリトラバーサルとも呼ばれます。圧縮ファイル(アーカイブ)を展開する際にこの不備が起きるパターンは、俗に「Zip Slip」と呼ばれます。

どこで使われるか

Webサーバーやファイルアップロード機能、アーカイブファイルの展開処理を持つソフトウェア全般で起こり得る脆弱性です。ネットワーク機器の管理ソフトやファイル共有サービスなど、外部からファイルをアップロードして処理させる機能を持つ製品の脆弱性情報で頻繁に登場します。

身近な例

宅配ボックスに「1号室宛て」と指定して荷物を預けたつもりが、住所の書き方に不備があるせいで実際には他の部屋の棚に届いてしまうようなものだとイメージすると分かりやすいでしょう。ソフトウェアが「どこに保存するか」を正しく確認しないと、意図しない場所に不正なファイルが置かれてしまいます。

注意点

パストラバーサルの脆弱性が悪用されると、本来閲覧できないはずの設定ファイルが読み取られたり、システムの重要な場所に悪意のあるファイルを送り込まれたりする恐れがあります。ソフトウェアの利用者にとっての基本的な対策は、ベンダーから修正版が公開された際に速やかに適用することです。管理者向けの機能である場合は、外部から直接アクセスできないようネットワークを制限しておくことも有効な対策になります。