Skip to main content

重大な任意ファイル上書きの脆弱性「Zip Slip」の公開

2018年6月5日

0 分で読めます

Snyk Securityチームは本日、Zip Slipと呼ばれる重大な任意ファイル上書きの脆弱性を公開しました。広く存在するこの脆弱性は、通常、リモートでのコマンド実行につながります。HP、Amazon、Apache、Pivotalなどのプロジェクトを含む、数千ものプロジェクトが影響を受けます。JavaScript、Ruby、.NET、Goなど複数のエコシステムで見つかっていますが、特にJavaで多く確認されています。もちろん、この種の脆弱性は以前から存在していましたが、最近になって、はるかに多くのプロジェクトやライブラリで発生しています。

Zip Slipは、ディレクトリトラバーサル形式のファイル名(例: ../../evil.sh)を含む、細工されたアーカイブを使って悪用されます。この脆弱性は、tar、jar、war、cpio、apk、rar、7zなど、さまざまなアーカイブ形式に影響する可能性があります。

以下の動画で、Zip Slipの脆弱性が実際に悪用される様子をご覧ください。

Zip Slip Vulnerability Exploit

影響を受けるライブラリやプロジェクト、この脆弱性の影響を受けているかどうか、実施すべき修正手順など、詳しい情報については、Zip Slip Vulnerability Researchページをご覧ください。

Zip Slip Researchページを見る

ZipSlipの深刻度と広範な影響を踏まえ、他のライブラリや独自のコードを通じて脆弱性の影響を受けていないか、時間をかけて確認することを強くお勧めします。

Snykが監視しているすべてのプロジェクトで、脆弱性のあるライブラリが使われている場合はアラートが届きます。Javaを使用しているプロジェクトがあり、Standard、Pro、Enterpriseのお客様であれば、ReportsタブでApache Compressライブラリを使用しているプロジェクトを特定し、脆弱性がないことを確認するためにコードを調べることもお勧めします。

この脆弱性について詳しく話し合いたい場合、またはメディア取材については、security@snyk.ioまでお問い合わせください。

カテゴリー: