プラットフォーム
php
コンポーネント
tinyfilemanager
修正版
2.0.1
2.1.1
2.2.1
2.3.1
2.4.1
2.5.1
2.6.1
TinyFileManager のファイルマネージャにパストラバーサル脆弱性が発見されました。この脆弱性は、攻撃者が不正なファイルパスを操作することで、本来アクセスできないファイルにアクセスすることを可能にします。影響を受けるバージョンは 2.0.0 から 2.6 までです。ベンダーは早期に通知を行いましたが、対応していません。
CVE-2026-6496 は TinyFileManager のバージョン 2.6 以前に影響を与え、POST パラメータハンドラ、特に /filemanager.php ファイル内のパス トラバーサル脆弱性を公開します。リモートの攻撃者は、'file[]' 引数を操作して、意図されたディレクトリ外のファイルにアクセスできる可能性があり、システムの機密性と整合性を損なう可能性があります。この脆弱性の重大度は、CVSS に従って 5.4 と評価されています。早期の開示通知に対するベンダーの対応の欠如は状況を悪化させ、ユーザーに公式の修正プログラムがない状態を残します。この脆弱性は、エクスプロイトの詳細がすでに公開されているため、特に懸念されるため、悪意のある攻撃者がそれを利用しやすくなっています。TinyFileManager のユーザーは、解決策がリリースされるまで、パッチが適用されたバージョンにアップグレードするか、代替の軽減策を実装することを強くお勧めします。
この脆弱性は、TinyFileManager が POST パラメータ、特にファイルアップロードに使用される 'file[]' 引数を処理する方法にあります。攻撃者は、'../uploads/sensitive_file.txt' のような操作されたファイルパスを含む悪意のあるリクエストを作成して、意図されたアップロードディレクトリ外のファイルにアクセスできます。エクスプロイトの詳細が公開されているため、この攻撃を複製するのが容易になります。この脆弱性のリモート性により、攻撃者はそれをエクスプロイトするためにシステムへの物理的なアクセスは必要ありません。不十分なユーザー入力検証により、攻撃者はセキュリティ保護を回避し、機密性の高いリソースにアクセスできます。エクスプロイトの容易さ、リモート性、ベンダーの不作為の組み合わせにより、TinyFileManager ユーザーにとって大きなリスクが生じます。
エクスプロイト状況
EPSS
0.02% (7% パーセンタイル)
CISA SSVC
CVSS ベクトル
ベンダーからの修正プログラムがないため、軽減策はアクセスと公開を制限することに焦点を当てています。TinyFileManager へのアクセスを承認されたユーザーのみに制限し、安全なネットワーク経由で行うことを強くお勧めします。ユーザー入力、特に 'file[]' パラメータの厳格な検証は、パス トラバーサルを防ぐために不可欠です。Web アプリケーションファイアウォール (WAF) を使用して、悪意のあるトラフィックをフィルタリングし、エクスプロイトの試行をブロックすることを検討してください。TinyFileManager に関連するシステムログを監視することで、潜在的な攻撃を検出し、対応するのに役立ちます。一時的な措置として、絶対に必要でない場合は TinyFileManager を無効にすることを検討してください。ベンダーの対応の欠如は、積極的なセキュリティとリスク管理の重要性を強調しています。
Actualice a una versión corregida de TinyFileManager. La vulnerabilidad es un path traversal que permite a un atacante remoto acceder a archivos arbitrarios en el servidor. Verifique la página del proyecto para obtener información sobre las versiones corregidas.
脆弱性分析と重要アラートをメールでお届けします。
これは、攻撃者が意図されたディレクトリ外のファイルとディレクトリにアクセスできる攻撃技術であり、'../' などのシーケンスを使用してディレクトリ階層を上に移動します。
これにより、公式の修正プログラムが利用できないことが示され、ユーザーは代替の軽減策を実装し、自分自身でリスクを管理することを余儀なくされます。
アクセス制限、ユーザー入力の検証、WAF の使用など、推奨される軽減策を実装してください。必須でない場合は TinyFileManager を無効にすることを検討してください。
不正アクセス試行やシステムファイルの予期しない変更など、システムログを不審なアクティビティがないか監視してください。
Web アプリケーションファイアウォール (WAF) および脆弱性スキャンツールは、エクスプロイト試行を検出およびブロックするのに役立ちます。
依存関係ファイルをアップロードすれば、このCVEや他のCVEがあなたに影響するか即座にわかります。