GNU Wget においてファイル名検証不備により任意のファイルがダウンロードさせられてしまう脆弱性(Scan Tech Report) | ScanNetSecurity
2024.04.25(木)

GNU Wget においてファイル名検証不備により任意のファイルがダウンロードさせられてしまう脆弱性(Scan Tech Report)

ファイルのダウンロードなどを行うために利用されるコマンドである Wget において、ファイル名検証不備により意図していないファイルをダウンロードさせられてしまう脆弱性が報告されています。

脆弱性と脅威 エクスプロイト
GNU Wget においてファイル名検証不備により任意のファイルがダウンロードさせられてしまう脆弱性(Scan Tech Report)
GNU Wget においてファイル名検証不備により任意のファイルがダウンロードさせられてしまう脆弱性(Scan Tech Report) 全 1 枚 拡大写真
◆概要
ファイルのダウンロードなどを行うために利用されるコマンドである Wget において、ファイル名検証不備により意図していないファイルをダウンロードさせられてしまう脆弱性が報告されています。致命的な被害に発展する可能性は低い脆弱性ですが、ソフトウェアの性質上アップグレードが行き届かないと考えられるため、その他の OS コマンドと併せてアップグレードすることを推奨します。
----------------------------------------------------------------------
◆分析者コメント
脆弱性としては意図していないファイルをダウンロードさせるのみであり、ダウンロードさせたファイルを実行させるまでには至らないため大きな被害に発展する可能性は低いと考えられます。しかし、Wget コマンドを実行する際に上書き処理を行う設定をしている場合は元々存在しているファイルを書き換えられてしまう為、.bash_profile などシェルを起動する上で重要なファイルを書き換えられ、意図していない動作を引き起こされてしまう可能性が考えられます。

Wget コマンドはあまり更新する機会がないと考えられるため、脆弱性の影響範囲は広いと考えられます。Wget コマンドを日常的に使用している場合は、脆弱性の影響を受けないバージョンへのアップグレードを推奨します。
----------------------------------------------------------------------
◆深刻度(CVSS)
[CVSS v2]
4.3
https://nvd.nist.gov/cvss/v2-calculator?name=CVE-2016-4971&vector=(AV:N/AC:M/Au:N/C:N/I:P/A:N)
[CVSS v3]
8.8
https://nvd.nist.gov/cvss/v3-calculator?name=CVE-2016-4971&vector=AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
----------------------------------------------------------------------
◆影響を受けるソフトウェア
バージョン 1.18 未満の GNU Wget が当該脆弱性の影響を受けます。

《株式会社ラック デジタルペンテスト部》

関連記事

この記事の写真

/

特集

PageTop

アクセスランキング

  1. 訃報:セキュリティの草分けロス・アンダーソン氏 死去 67 歳、何回分かの生涯に匹敵する業績

    訃報:セキュリティの草分けロス・アンダーソン氏 死去 67 歳、何回分かの生涯に匹敵する業績

  2. 社員のセキュリティ意欲高める施策とは? 罰則は逆効果 ~ プルーフポイント「2024 State of the Phish」日本語版公表

    社員のセキュリティ意欲高める施策とは? 罰則は逆効果 ~ プルーフポイント「2024 State of the Phish」日本語版公表

  3. LINEヤフー委託先への不正アクセス、報告書を受け 2 度目の行政指導

    LINEヤフー委託先への不正アクセス、報告書を受け 2 度目の行政指導

  4. スペシャリスト集結! マネーフォワード・ラック・富士ソフト・電通総研から学ぶ、脆弱性診断内製化の成功法則とは? AeyeScan 導入企業との公開対談

    スペシャリスト集結! マネーフォワード・ラック・富士ソフト・電通総研から学ぶ、脆弱性診断内製化の成功法則とは? AeyeScan 導入企業との公開対談PR

  5. Acompany で 4 件の Google フォーム誤設定、最大 164 名の個人情報が閲覧可能に

    Acompany で 4 件の Google フォーム誤設定、最大 164 名の個人情報が閲覧可能に

  6. タカラベルモントの海外向けウェブサイトのサーバがフィッシングメール送信の踏み台に

    タカラベルモントの海外向けウェブサイトのサーバがフィッシングメール送信の踏み台に

  7. 情報処理学会、高等学校情報科の全教科書の用語リスト公開

    情報処理学会、高等学校情報科の全教科書の用語リスト公開

  8. セキュリティにおける効果は実感できるのか ~ SECURITY ACTION 宣言「得られた効果はない」最多

    セキュリティにおける効果は実感できるのか ~ SECURITY ACTION 宣言「得られた効果はない」最多

  9. 今日もどこかで情報漏えい 第23回「2024年3月の情報漏えい」なめるなという決意 ここまでやるという矜恃

    今日もどこかで情報漏えい 第23回「2024年3月の情報漏えい」なめるなという決意 ここまでやるという矜恃

  10. NDIソリューションズの RAG サービスに不正アクセス、個人情報を格納するサービスへの痕跡は確認されず

    NDIソリューションズの RAG サービスに不正アクセス、個人情報を格納するサービスへの痕跡は確認されず

ランキングをもっと見る