GNU Wget においてファイル名検証不備により任意のファイルがダウンロードさせられてしまう脆弱性(Scan Tech Report) | ScanNetSecurity
2026.09.05(土)

GNU Wget においてファイル名検証不備により任意のファイルがダウンロードさせられてしまう脆弱性(Scan Tech Report)

ファイルのダウンロードなどを行うために利用されるコマンドである Wget において、ファイル名検証不備により意図していないファイルをダウンロードさせられてしまう脆弱性が報告されています。

脆弱性と脅威 エクスプロイト
GNU Wget においてファイル名検証不備により任意のファイルがダウンロードさせられてしまう脆弱性(Scan Tech Report)
GNU Wget においてファイル名検証不備により任意のファイルがダウンロードさせられてしまう脆弱性(Scan Tech Report) 全 1 枚 拡大写真
◆概要
ファイルのダウンロードなどを行うために利用されるコマンドである Wget において、ファイル名検証不備により意図していないファイルをダウンロードさせられてしまう脆弱性が報告されています。致命的な被害に発展する可能性は低い脆弱性ですが、ソフトウェアの性質上アップグレードが行き届かないと考えられるため、その他の OS コマンドと併せてアップグレードすることを推奨します。
----------------------------------------------------------------------
◆分析者コメント
脆弱性としては意図していないファイルをダウンロードさせるのみであり、ダウンロードさせたファイルを実行させるまでには至らないため大きな被害に発展する可能性は低いと考えられます。しかし、Wget コマンドを実行する際に上書き処理を行う設定をしている場合は元々存在しているファイルを書き換えられてしまう為、.bash_profile などシェルを起動する上で重要なファイルを書き換えられ、意図していない動作を引き起こされてしまう可能性が考えられます。

Wget コマンドはあまり更新する機会がないと考えられるため、脆弱性の影響範囲は広いと考えられます。Wget コマンドを日常的に使用している場合は、脆弱性の影響を受けないバージョンへのアップグレードを推奨します。
----------------------------------------------------------------------
◆深刻度(CVSS)
[CVSS v2]
4.3
https://nvd.nist.gov/cvss/v2-calculator?name=CVE-2016-4971&vector=(AV:N/AC:M/Au:N/C:N/I:P/A:N)
[CVSS v3]
8.8
https://nvd.nist.gov/cvss/v3-calculator?name=CVE-2016-4971&vector=AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
----------------------------------------------------------------------
◆影響を受けるソフトウェア
バージョン 1.18 未満の GNU Wget が当該脆弱性の影響を受けます。

《株式会社ラック デジタルペンテスト部》

関連記事

この記事の写真

/

特集

PageTop

アクセスランキング

  1. 学生による不適切な行い「患者様を特定できる情報が映ってはいなかったものの SNS に投稿する行為は医療従事者として極めて不適切」京都府立医科大学

    学生による不適切な行い「患者様を特定できる情報が映ってはいなかったものの SNS に投稿する行為は医療従事者として極めて不適切」京都府立医科大学

  2. 日本交通への不正アクセス、保有ファイルの一部が外部流出

    日本交通への不正アクセス、保有ファイルの一部が外部流出

  3. 停職 30 日の処分 ~ 医療従事者が患者の入院の事実と病状を示唆する内容を発言

    停職 30 日の処分 ~ 医療従事者が患者の入院の事実と病状を示唆する内容を発言

  4. 看護師が患者のカルテ画像を SNS に投稿

    看護師が患者のカルテ画像を SNS に投稿

  5. 医師が診察室内で撮影した写真を SNS に投稿、患者の個人情報が判別可能な状態で拡散

    医師が診察室内で撮影した写真を SNS に投稿、患者の個人情報が判別可能な状態で拡散

ランキングをもっと見る
PageTop