プラットフォーム
laravel
コンポーネント
voyager
修正版
1.3.1
CVE-2020-37214は、Voyager CMSのバージョン1.3.0以下のバージョンに存在するディレクトリトラバーサル脆弱性です。この脆弱性を悪用されると、攻撃者は機密情報にアクセスできる可能性があります。影響を受けるバージョンは1.3.0以下です。開発者はバージョン1.3.1にアップデートすることでこの脆弱性を修正しています。
この脆弱性は、攻撃者がVoyager CMSの/admin/voyager-assetsエンドポイントのパスパラメータを巧妙に操作することで、Webサーバーのファイルシステム上の任意のファイルにアクセスすることを可能にします。例えば、/etc/passwdファイルからユーザー名やハッシュ化されたパスワードを取得したり、.envファイルからデータベース接続情報やAPIキーなどの機密情報を盗み出すことが考えられます。攻撃者は、この情報を利用してシステムへの不正アクセスを試みたり、さらなる攻撃を仕掛ける可能性があります。この脆弱性の影響範囲は広範囲に及び、Webサーバー全体に影響を及ぼす可能性があります。
この脆弱性は、公開されている情報に基づいて悪用される可能性があります。現時点では、CVEデータベースに登録されており、CISA KEVカタログには登録されていません。公的に利用可能なPoCは確認されていませんが、脆弱性の性質上、悪用される可能性は否定できません。NVD公開日は2026年2月11日です。
Voyager CMS installations, particularly those running version 1.3.0 or earlier, are at risk. Shared hosting environments utilizing Voyager CMS are especially vulnerable due to limited control over server configurations and potential exposure to other tenants' exploits. Development environments with default configurations are also at increased risk.
• laravel / server:
grep -r 'voyager-assets' /var/log/apache2/access.log
grep -r '..\/' /var/log/apache2/access.logdisclosure
poc
エクスプロイト状況
EPSS
0.33% (56% パーセンタイル)
CISA SSVC
CVSS ベクトル
この脆弱性への最も効果的な対策は、Voyager CMSをバージョン1.3.1以上にアップデートすることです。アップデートが困難な場合は、Webアプリケーションファイアウォール(WAF)を使用して/admin/voyager-assetsエンドポイントへの不正なアクセスをブロックすることを検討してください。また、ファイルシステムのアクセス権を適切に設定し、Webサーバーがアクセスできるファイルやディレクトリを最小限に抑えることも有効です。WAFルールとしては、パスパラメータに..や/../などのディレクトリトラバーサルシーケンスが含まれているリクエストをブロックするルールを実装します。
Actualice Voyager a la versión 1.3.1 o superior para mitigar la vulnerabilidad de recorrido de directorios. Esta actualización corrige la forma en que se manejan las rutas de los activos, evitando el acceso no autorizado a archivos sensibles del sistema.
脆弱性分析と重要アラートをメールでお届けします。
CVE-2020-37214は、Voyager CMSのバージョン1.3.0以下のバージョンに存在する、攻撃者がファイルシステム上の任意のファイルにアクセスできる脆弱性です。
Voyager CMSのバージョン1.3.0以下のバージョンを使用している場合は、この脆弱性の影響を受けます。バージョン1.3.1以上にアップデートしてください。
Voyager CMSをバージョン1.3.1以上にアップデートすることで、この脆弱性を修正できます。
現時点では、CVE-2020-37214を悪用した事例は確認されていませんが、脆弱性の性質上、悪用される可能性は否定できません。
Voyager CMSの公式アドバイザリは、VoyagerのドキュメントまたはGitHubリポジトリで確認できます。
composer.lock ファイルをアップロードすると、影響の有無を即座にお知らせします。