プラットフォーム
php
コンポーネント
phptransformer
修正版
2016.9.1
CVE-2019-25579は、phpTransformerのバージョン2016.9に存在するディレクトリトラバーサル脆弱性です。この脆弱性を悪用されると、攻撃者はjQueryFileUploadmasterサーバーエンドポイントに特化したリクエストを送信することで、意図しないディレクトリ外のファイルを読み取ることが可能になります。影響を受けるバージョンは2016.9です。修正パッチのリリースは確認されていません。
この脆弱性は、認証されていない攻撃者がphpTransformerのjQueryFileUploadmasterサーバーエンドポイントを介して、システム上の任意のファイルにアクセスすることを可能にします。攻撃者は、../のようなトラバーサルシーケンスをパスパラメータに含めることで、Webサーバーのルートディレクトリや、機密情報を含む設定ファイルなど、意図しない場所にアクセスできます。これにより、機密情報の漏洩、システム設定の改ざん、さらにはシステム全体の制御権の奪取といった深刻な被害が発生する可能性があります。この攻撃手法は、ファイル共有機能を持つWebアプリケーションにおいて、特に危険です。
この脆弱性は、2026年3月21日に公開されました。現時点では、KEVリストには登録されていません。公開されているPoCは確認されていませんが、ディレクトリトラバーサル脆弱性は比較的容易に悪用可能なため、注意が必要です。NVDおよびCISAの関連情報も確認し、最新の脅威動向を把握することが重要です。
Web applications utilizing phpTransformer versions 2016.9 through 2016.9 are at risk. This includes applications that rely on phpTransformer for image processing or other file manipulation tasks. Shared hosting environments where multiple users share the same server are particularly vulnerable, as a compromise of one application could potentially expose files belonging to other users.
• php: Examine access logs for requests containing traversal sequences like '../' in the path parameter.
grep '../' /var/log/apache2/access.log• php: Check for unusual file access patterns in server logs.
journalctl -u apache2 | grep -i "file not found"• generic web: Use curl to test the jQueryFileUploadmaster endpoint with various traversal sequences.
curl 'http://your-server/jqueryFileUploadmaster?path=../../../../../../etc/passwd'disclosure
エクスプロイト状況
EPSS
3.31% (87% パーセンタイル)
CISA SSVC
修正パッチがリリースされていないため、一時的な緩和策として、jQueryFileUploadmasterサーバーエンドポイントへのアクセスを制限するWAFルールを実装することを推奨します。また、ファイルアップロード機能を使用する際に、アップロードされるファイルのパスを厳密に検証し、不正なパスが使用されないようにする必要があります。ファイルアップロードディレクトリのパーミッションを適切に設定し、Webサーバープロセスがアクセスできる範囲を制限することも有効です。さらに、ファイルアップロード機能のログを監視し、不審なアクセスがないか定期的に確認することが重要です。
Actualizar phpTransformer a una versión parcheada o eliminar el software. La vulnerabilidad permite el acceso a archivos arbitrarios, por lo que es crucial tomar medidas inmediatas para proteger el sistema.
脆弱性分析と重要アラートをメールでお届けします。
CVE-2019-25579は、phpTransformer 2016.9に存在するディレクトリトラバーサル脆弱性で、攻撃者が不正なパスパラメータにより、意図しないディレクトリ外のファイルを読み取ることが可能になります。
phpTransformer 2016.9を使用している場合、この脆弱性により、機密情報の漏洩やシステム設定の改ざんといった被害を受ける可能性があります。
修正パッチがリリースされていないため、WAFルールによるアクセス制限や、ファイルアップロードディレクトリのパーミッション設定などの緩和策を講じることを推奨します。
現時点では、PoCは確認されていませんが、ディレクトリトラバーサル脆弱性は比較的容易に悪用可能なため、注意が必要です。
phpTransformerの公式アドバイザリは、CVEデータベースまたは関連するセキュリティ情報サイトで確認できます。
CVSS ベクトル