重大な任意ファイル上書きの脆弱性「Zip Slip」の公開
2018年6月5日
0 分で読めますSnyk Securityチームは本日、Zip Slipと呼ばれる重大な任意ファイル上書きの脆弱性を公開しました。広く存在するこの脆弱性は、通常、リモートでのコマンド実行につながります。HP、Amazon、Apache、Pivotalなどのプロジェクトを含む、数千ものプロジェクトが影響を受けます。JavaScript、Ruby、.NET、Goなど複数のエコシステムで見つかっていますが、特にJavaで多く確認されています。もちろん、この種の脆弱性は以前から存在していましたが、最近になって、はるかに多くのプロジェクトやライブラリで発生しています。
Zip Slipは、ディレクトリトラバーサル形式のファイル名(例: ../../evil.sh)を含む、細工されたアーカイブを使って悪用されます。この脆弱性は、tar、jar、war、cpio、apk、rar、7zなど、さまざまなアーカイブ形式に影響する可能性があります。
以下の動画で、Zip Slipの脆弱性が実際に悪用される様子をご覧ください。

影響を受けるライブラリやプロジェクト、この脆弱性の影響を受けているかどうか、実施すべき修正手順など、詳しい情報については、Zip Slip Vulnerability Researchページをご覧ください。
ZipSlipの深刻度と広範な影響を踏まえ、他のライブラリや独自のコードを通じて脆弱性の影響を受けていないか、時間をかけて確認することを強くお勧めします。
Snykが監視しているすべてのプロジェクトで、脆弱性のあるライブラリが使われている場合はアラートが届きます。Javaを使用しているプロジェクトがあり、Standard、Pro、Enterpriseのお客様であれば、ReportsタブでApache Compressライブラリを使用しているプロジェクトを特定し、脆弱性がないことを確認するためにコードを調べることもお勧めします。
この脆弱性について詳しく話し合いたい場合、またはメディア取材については、security@snyk.ioまでお問い合わせください。