プラットフォーム
other
コンポーネント
shirasagi
修正版
1.19.2
CVE-2024-46898は、SHIRASAGIのHTTPリクエスト処理におけるパス・トラバーサル脆弱性です。この脆弱性を悪用されると、攻撃者はサーバー上の任意のファイルを読み取ることが可能になります。影響を受けるバージョンはSHIRASAGI 1.19.1以前です。開発者はバージョン1.19.1へのアップデートを推奨しています。
このパス・トラバーサル脆弱性は、攻撃者がSHIRASAGIが処理するHTTPリクエストを細工することで、本来アクセスできないはずのサーバー上のファイルにアクセスすることを可能にします。攻撃者は、機密情報を含む設定ファイル、ログファイル、ソースコードなどを盗み出す可能性があります。さらに、ファイルの内容を改ざんしたり、悪意のあるコードを挿入したりすることも考えられます。この脆弱性の影響範囲は、SHIRASAGIが公開されている環境や、認証されていないアクセスが可能な場合に特に大きくなります。
CVE-2024-46898は、2024年10月15日に公開されました。現時点では、この脆弱性を悪用した具体的な攻撃事例は報告されていませんが、パス・トラバーサル脆弱性は一般的に悪用されやすい脆弱性であるため、注意が必要です。CISA KEVリストへの登録状況は不明です。公開されているPoCは確認されていません。
Organizations deploying SHIRASAGI, particularly those with publicly accessible instances, are at risk. Systems with older, unpatched versions of SHIRASAGI are especially vulnerable. Shared hosting environments where multiple users share the same server instance could also be affected, as a compromise of one user's SHIRASAGI instance could potentially lead to access for other users.
disclosure
エクスプロイト状況
EPSS
0.97% (77% パーセンタイル)
CISA SSVC
CVSS ベクトル
この脆弱性への最も効果的な対策は、SHIRASAGIをバージョン1.19.1にアップデートすることです。アップデートがすぐに適用できない場合は、HTTPリクエストの入力を厳密に検証し、パス・トラバーサル攻撃を防ぐためのフィルタリングを実装することを検討してください。WAF(Web Application Firewall)を使用している場合は、SHIRASAGIの脆弱性をターゲットとしたルールを追加することも有効です。また、ファイルアクセス権限を適切に設定し、不要なファイルの公開を避けることも重要です。アップデート後、ファイルアクセス権限が正しく設定されていることを確認してください。
Actualice SHIRASAGI a la versión 1.19.1 o posterior. Esta actualización corrige la vulnerabilidad de path traversal que permite la recuperación de archivos arbitrarios en el servidor. Consulte las notas de la versión y el commit en GitHub para obtener más detalles sobre la corrección.
脆弱性分析と重要アラートをメールでお届けします。
CVE-2024-46898は、SHIRASAGIのHTTPリクエスト処理におけるパス・トラバーサル脆弱性です。攻撃者はこの脆弱性を悪用して、本来アクセスできないはずのサーバー上のファイルにアクセスできます。
SHIRASAGIのバージョンが1.19.1以前を使用している場合、この脆弱性の影響を受けます。バージョン1.19.1にアップデートすることで、この脆弱性を解消できます。
SHIRASAGIをバージョン1.19.1にアップデートしてください。アップデートがすぐに適用できない場合は、HTTPリクエストの入力を厳密に検証し、パス・トラバーサル攻撃を防ぐためのフィルタリングを実装してください。
現時点では、この脆弱性を悪用した具体的な攻撃事例は報告されていませんが、パス・トラバーサル脆弱性は一般的に悪用されやすい脆弱性であるため、注意が必要です。
SHIRASAGIの公式アドバイザリは、SHIRASAGIの公式ウェブサイトまたは関連するセキュリティ情報サイトで確認できます。