ディレクトリトラバーサル(パストラバーサル/Path Traversal)とは
Webアプリの脆弱性
定義
ファイル名を受け取る機能で「../」のような相対パスを混ぜられ、本来アクセスできないディレクトリのファイルを読み書きされてしまう脆弱性です。
なぜ危険か
設定ファイルやパスワードファイル、ソースコードなどサーバ内部のファイルを読み取られます。書き込みが可能だとファイル設置からサーバ乗っ取りに発展します。
確認方法
ファイルパスを受け取る処理で入力を検証・正規化し、公開ディレクトリ外へ出られないようにしているかを確認します。
この項目の対策を、運用ごと任せるなら
サイトドックは、月次の定期診断で弱点を継続的に見つけ、エッジで治せるものはその場で自動修復する統合型セキュリティサービスです。実施した対策は毎月のレポート(PDF)でお届けします。