日本公的データラボ全国マップ

脆弱性情報(JVN)

脆弱性情報(JVN)検索・一覧

JVN(IPA/JPCERT/CC 提供)の脆弱性情報 289,735 件を、製品・ベンダ・脆弱性タイプ(CWE)で 全文検索し、深刻度(CVSS)で絞り込めます。発表日の新しい順。各タイトルから詳細(CVSS内訳・関連脆弱性)へ。

289,735件収録 脆弱性情報約29万
34,196件緊急(Critical)
116,071件重要(High)

種別 パス・トラバーサル の検索結果:641680 件目を表示(ページ 17

検索結果が多すぎます(4,000件以上)ページ送りで表示できるのは先頭 100ページ までです。深刻度・脆弱性タイプ・キーワード・期間で絞り込むと、目的の項目に早く到達できます。

深刻度は CVSS(共通脆弱性評価システム・0〜10 のスコア)に基づく区分:Critical 9.0以上/High 7.0〜8.9/Medium 4.0〜6.9/Low 0.1〜3.9。

CriticalCVSS 9.1JVNDB-2025-0240742026-01-07
製品:robocode / robocode種別:パス・トラバーサル(CWE-22)

Robocode バージョン 1.9.3.6 の CacheCleaner コンポーネントにはディレクトリトラバーサルの脆弱性が存在します。recursivelyDelete メソッドがファイルパスを適切にサニタイズしないため、攻撃者は細工した入力を利用してシステム上の任意のファイルを削除できる可能性があります。

MediumCVSS 6.5JVNDB-2025-0239782026-01-06
製品:Bludit / Bludit種別:パス・トラバーサル(CWE-22)

Bluditのバージョン3.13.1未満では、バックアッププラグインに認証済みファイルダウンロードの脆弱性が存在するため、ログインユーザーが任意のファイルへアクセスできます。攻撃者はプラグインのダウンロード機能でファイルパスのパラメータを操作し、ディレクトリトラバーサルを悪用することで、機密性の高いシステムファイルを読み取ることができます。

MediumCVSS 6.5JVNDB-2025-0239702026-01-06
製品:easyphp / webserver種別:パス・トラバーサル(CWE-22)

EasyPHP Webserver 14.1には、リモートの低権限ユーザーがSecurityManagerの制限を回避し、ドキュメントルート外のファイルにアクセスできるパストラバーサルの脆弱性が存在します。攻撃者は、/..%5c..%5c のようにエンコードされたディレクトリトラバーサルシーケンスを含むGETリクエストを送信することで、/windows/win.iniなどのシステムファイルを読み取ることができます。

HighCVSS 7.5JVNDB-2025-0239622026-01-06
製品:Vvveb / VvvebJs種別:パス・トラバーサル(CWE-22)

givanz VvvebJs 1.7.2 には、scan.php を介してディレクトリトラバーサルの脆弱性が存在します。

MediumCVSS 6.5JVNDB-2025-0239572026-01-06
製品:Croogo / Croogo種別:パス・トラバーサル(CWE-22)

Croogo CMS 4.0.7 にはパストラバーサルの脆弱性が存在し、リモートの攻撃者が 'edit-file' パラメータに細工されたパスを指定することで、任意のファイルを読み取ることが可能です。

HighCVSS 7.8JVNDB-2025-0239352026-01-06
製品:pdfforge GmbH. / PDF Architect種別:パス・トラバーサル(CWE-22)

pdfforge PDF Architect の CBZ ファイル解析処理には、ディレクトリトラバーサルおよびリモートコード実行の脆弱性が存在します。リモートの攻撃者が悪意のあるファイルを開かせることで、任意のコードが実行される可能性があります。入力されたパスを十分に検証していないため、攻撃者はユーザーの権限でコードを実行できます。ユーザーが悪意のあるファイルを開いた場合に、脆弱性が悪用されます。

HighCVSS 7.3JVNDB-2025-0238972026-01-06
製品:Shenzhen Tenda Technology Co.,Ltd. / ch22 ファームウェア種別:パス・トラバーサル(CWE-22)

Tenda CH22 1.0.0.1に脆弱性が確認されました。影響を受けるのは /public/ ファイル内の不明な機能です。操作を実行するとパストラバーサルが発生する可能性があります。この攻撃はリモートで実行できます。エクスプロイトが公開されており、悪用される可能性があります。

MediumCVSS 6.5JVNDB-2025-0238592026-01-06
製品:njtech / GreenCMS種別:パス・トラバーサル(CWE-22)

GreenCMS 2.3以前には脆弱性が存在します。この脆弱性は、File Handlerコンポーネントの/DataController.class.phpファイル内の不明な部分に影響があります。攻撃者がsqlFilesやzipFiles引数を操作することでパストラバーサルが発生します。リモートから攻撃を実行することが可能です。エクスプロイトが公開されており、悪用される恐れがあります。この脆弱性はメンテナーによるサポートが既に終了した製品のみに影響します。

HighCVSS 7.6JVNDB-2025-0237232026-01-06
製品:eve-ng / eve-ng種別:パス・トラバーサル(CWE-22)

EVE-NG 6.4.0-13-PRO にはディレクトリトラバーサルの脆弱性があります。/api/export インターフェースは認証されたユーザーによるラボファイルのエクスポートを許可しますが、このインターフェースではユーザーが送信したファイルパスパラメータを処理する際に十分な入力検証やフィルタリングが行われていません。

HighCVSS 8.8JVNDB-2025-0236822026-01-06
製品:MyBB Group / MyBB種別:パス・トラバーサル(CWE-22)

MyBB 1.8.32 には、認証済みの管理者がアバターのアップロード制限をバイパスして任意のコードを実行できる複合的な脆弱性があります。攻撃者はアップロードパスの設定を変更し、悪意のある PHP コードが埋め込まれた画像ファイルをアップロードできます。また、言語設定編集インターフェースを通じてコマンドを実行することも可能です。

HighCVSS 7.5JVNDB-2025-0236542026-01-06
製品:xbtitFM / xbtitFM種別:パス・トラバーサル(CWE-22)

xbtitFM 4.1.18にはパストラバーサルの脆弱性が存在し、認証されていない攻撃者がURLパラメータを操作することで機密性の高いシステムファイルにアクセスできてしまいます。攻撃者はディレクトリトラバーサル手法を悪用し、HTTPリクエストでエンコードされたパストラバーサル文字を使用することで重要なシステムファイルを読み取ることができます。

CriticalCVSS 9.1JVNDB-2025-0236462026-01-06
製品:アドバンテック株式会社 / WebAccess/SCADA種別:パス・トラバーサル(CWE-22)

Advantech WebAccess/SCADA にはディレクトリトラバーサルの脆弱性が存在し、攻撃者が任意のファイルを削除することができます。

HighCVSS 7.2JVNDB-2025-0236302026-01-06
製品:Prasathmani / Tiny File Manager種別:パス・トラバーサル(CWE-22)

prasathmani TinyFileManager 2.6までに脆弱性が見つかりました。影響を受けるのは tinyfilemanager.php ファイルの一部の不明な機能です。fullpath 引数を操作することでパストラバーサルが発生します。この脆弱性はリモートから悪用することが可能です。エクスプロイトはすでに公開されており、悪用される恐れがあります。ベンダーには早期に連絡しましたが、対応は行われていませんでした。

LowCVSS 3.3JVNDB-2025-0236262026-01-06
製品:D-Link Corporation / DCS-850L Firmware種別:パス・トラバーサル(CWE-22)

D-Link DCS-850L バージョン1.02.09に脆弱性が発見されました。影響を受けるのは Firmware Update Service の uploadfirmware 関数です。DownloadFile 引数を操作することで、パストラバーサル攻撃が可能になります。この攻撃はローカルネットワークから実行する必要があります。すでにエクスプロイトが公開されており、悪用される可能性があります。この脆弱性は、メンテナンスが終了した製品にのみ影響します。

HighCVSS 7.5JVNDB-2025-0236232026-01-06
製品:Vitest.dev / Vitest種別:パス・トラバーサル(CWE-22)

VitestはViteによって動作するテストフレームワークです。ブラウザモードのHTTPサーバー上の「__screenshot-error」ハンドラーは、ファイルシステム上の任意のファイルに対して応答してしまいます。特に、サーバーが「browser.api.host: true」に設定されてネットワーク上に公開されている場合、攻撃者がリモートからこのハンドラーへリクエストを送り、任意のファイルの内容を取得できてしまいます。この「__screenshot-error」ハンドラーはコミット「2d62051」により追加されました。ユーザーが明示的に「browser.api.host: true」でブラウザモードサーバーをネットワークに公開すると、すべてのファイルが漏洩する恐れがあります。この問題はバージョン2.1.9および3.0.4で修正されました。ユーザーはアップグレードすることが推奨されます。この脆弱性に対する既知の回避策は存在しません。

MediumCVSS 4.1JVNDB-2025-0235772026-01-06
製品:PrestaShop / Checkout種別:パス・トラバーサル(CWE-22)

PrestaShop Checkoutは、PayPalと提携したPrestaShop公式の決済モジュールです。バージョン4.4.1および5.0.5より前のバージョンでは、バックオフィスの入力検証が不十分だったため、ディレクトリトラバーサルや任意のファイルの情報漏えいが発生する可能性がありました。この脆弱性はバージョン4.4.1および5.0.5で修正されています。既知の回避策はありません。

MediumCVSS 6.5JVNDB-2025-0235472026-01-06
製品:United Developers Infotech / Document Reader: PDF, DOC, PPT種別:パス・トラバーサル(CWE-22)

AB TECHNOLOGY Document Reader: PDF, DOC, PPT v65.0のファイルインポートプロセスにはセキュリティチェックが不足しており、攻撃者がディレクトリトラバーサルを実行できてしまう脆弱性が確認されています。

HighCVSS 7.5JVNDB-2025-0235292026-01-06
製品:アドバンテック株式会社 / WebAccess/SCADA種別:パス・トラバーサル(CWE-22)

Advantech WebAccess/SCADA にはディレクトリトラバーサルの脆弱性が存在し、攻撃者が任意のファイルの存在を特定できる可能性があります。

MediumCVSS 6.5JVNDB-2025-0234162025-12-26
製品:WebsiteBaker Org / WebsiteBaker種別:パス・トラバーサル(CWE-22)

WebsiteBaker 2.13.3 には、認証済みの攻撃者がディレクトリパスのパラメータを操作することで任意のファイルを削除できるディレクトリトラバーサルの脆弱性が存在します。攻撃者は、細工した GET リクエストを /admin/media/delete.php にディレクトリトラバーサルのシーケンスと共に送信することで、意図されたディレクトリ外のファイルを削除できます。

MediumCVSS 6.5JVNDB-2025-0233572025-12-26
製品:Wavestore / Video Management Software種別:パス・トラバーサル(CWE-22)

Wavestore の Video Management Software には、パストラバーサルの脆弱性が存在します。

HighCVSS 7.5JVNDB-2025-0233412025-12-25
製品:MyWebsiteAdvisor / Simple Backup種別:パス・トラバーサル(CWE-22)

WordPress用のSimple Backupプラグインには、バージョン2.7.10までおよびそれ以前に、download_backup_file関数を通じた任意ファイルダウンロードの脆弱性が存在します。これは、権限チェックとファイルタイプの検証が行われていないことが原因です。その結果、攻撃者が影響を受けたサイトからwp-config.phpなどの機密ファイルをダウンロードできてしまいます。

CriticalCVSS 9.8JVNDB-2025-0233332025-12-25
製品:Shiguangwu / N3 NAS種別:パス・トラバーサル(CWE-22)

Shiguangwu sgwbox N3 2.0.25には脆弱性が存在します。影響を受けるのは、コンポーネントAPIの /eshell ファイルの不明な機能です。この操作によってパストラバーサルが発生します。攻撃はリモートから実行できます。エクスプロイトは公開されており、悪用される可能性があります。ベンダーには初期段階でこの情報が通知されましたが、現在までいかなる対応も取られていません。

HighCVSS 7.5JVNDB-2025-0233262025-12-25
製品:バラクーダネットワークス / RMM種別:パス・トラバーサル(CWE-22)

Barracuda Service Center(RMMソリューションに実装)は、バージョン 2025.1.1 より前のバージョンで、認証されていない攻撃者がパストラバーサルの脆弱性を持つメソッドを呼び出すことで、任意のファイルを読み取ることができる .NET Remoting サービスを公開しています。この脆弱性は、.NET マシンキーを取得することでリモートコード実行に悪用される可能性があります。

HighCVSS 8.0JVNDB-2024-0297372025-12-25
製品:Grafana Labs / JSON datasource plugin種別:パス・トラバーサル(CWE-22)

JSONデータソースプラグインは、Grafana Labsが管理するGrafanaの拡張機能であり、管理者が設定したリモートエンドポイントの特定サブパスからJSONデータを取得・処理することを目的としています。不十分なパスパラメータのサニタイズにより、エディタ権限のユーザーがパストラバーサル文字(../)を含むクエリを発行し、設定されたサブパス以外のエンドポイントにリクエストを送信できてしまいます。管理者がデータソースを安全なサブパスに指定した場合でも、意図しない任意のサブパスへアクセスすることが可能となります。さらに、プラグインがGrafanaインスタンス自体へ向けて設定されている場合、管理者が悪意あるパネルを閲覧することで自身の資格情報を使ってGrafana管理APIにリクエストを送信し、権限昇格が発生する可能性があります。このため、本脆弱性の深刻度は非常に高いと評価されています。

HighCVSS 8.1JVNDB-2025-0233092025-12-25
製品:Dreampie / Resty種別:パス・トラバーサル(CWE-22)

Dreampie の Resty には、パストラバーサルの脆弱性が存在します。

HighCVSS 8.8JVNDB-2025-0232542025-12-25
製品:Kagilum / IceScrum種別:パス・トラバーサル(CWE-22)

iceScrum v7.54 Pro On-premのプロジェクトインポートコンポーネントにはZip Slip脆弱性が存在しており、攻撃者は細工されたZipファイルをアップロードすることで任意のコードを実行できる可能性があります。

HighCVSS 7.1JVNDB-2025-0232532025-12-25
製品:EPUB File Reader / EPUB File Reader種別:パス・トラバーサル(CWE-22)

SoftSea EPUB File Reader 1.0.0.0にはディレクトリトラバーサルの脆弱性が存在しています。この脆弱性は、EPUBファイルの処理コンポーネント、特にEPUBアーカイブの内容を抽出および処理する機能に存在します。

CriticalCVSS 9.8JVNDB-2024-0297162025-12-25
製品:VibeThemes / WPLMS種別:パス・トラバーサル(CWE-22)

WordPress用のWPLMS Learning Management SystemおよびWordPress LMSテーマには、バージョン4.962までのすべてのバージョンに、readfileおよびunlink関数におけるファイルパス検証や権限チェックが不十分なため、任意のファイルを読み取ったり削除したりできる脆弱性が存在します。これにより、認証されていない攻撃者がサーバー上の任意のファイルを削除することができ、例えばwp-config.phpのような重要なファイルが削除されると、リモートコード実行につながる可能性があります。また、このテーマは有効化されていない場合でも脆弱な状態となります。

MediumCVSS 6.1JVNDB-2025-0231382025-12-25
製品:Wavestore / Video Management Software種別:パス・トラバーサル(CWE-22)

Wavestore の Video Management Software には、パストラバーサルの脆弱性が存在します。

MediumCVSS 4.9JVNDB-2025-0231042025-12-25
製品:weaviate / weaviate種別:パス・トラバーサル(CWE-22)

weaviate には、パストラバーサルの脆弱性が存在します。

HighCVSS 7.5JVNDB-2025-0230802025-12-25
製品:MiniDVBLinux / MiniDVBLinux種別:パス・トラバーサル(CWE-22)

MiniDVBLinux には、パストラバーサルの脆弱性が存在します。

HighCVSS 7.5JVNDB-2025-0230352025-12-24
製品:Zauberzeug GmbH / NiceGUI種別:パス・トラバーサル(CWE-22)

Zauberzeug GmbH の NiceGUI には、パストラバーサルの脆弱性が存在します。

HighCVSS 7.5JVNDB-2025-0229702025-12-24
製品:EIBIZ Co.,Ltd. / i-Media Server Digital Signage種別:パス・トラバーサル(CWE-22)

EIBIZ Co.,Ltd. の i-Media Server Digital Signage には、パストラバーサルの脆弱性が存在します。

MediumCVSS 6.5JVNDB-2025-0228812025-12-24
製品:A1Apps / Office App-Edit Word, PDF file種別:パス・トラバーサル(CWE-22)

A1Apps の Android 用 Office App-Edit Word, PDF file には、パストラバーサルの脆弱性が存在します。

HighCVSS 7.2JVNDB-2025-0228642025-12-23
製品:weaviate / weaviate種別:パス・トラバーサル(CWE-22)

weaviate には、パストラバーサルの脆弱性が存在します。

MediumCVSS 4.3JVNDB-2025-0227412025-12-23
製品:Jenkins / Redpen - Pipeline Reporter for Jira Plugin種別:パス・トラバーサル(CWE-22)

Jenkins プロジェクトの Jenkins 用 Redpen - Pipeline Reporter for Jira Plugin には、パストラバーサルの脆弱性が存在します。

HighCVSS 7.5JVNDB-2025-0227322025-12-23
製品:Fearless Geek Media / FearlessCMS種別:パス・トラバーサル(CWE-22)

Fearless Geek Media の FearlessCMS には、パストラバーサルの脆弱性が存在します。

CriticalCVSS 9.1JVNDB-2025-0227272025-12-23
製品:howfor / QiHang Media Web Digital Signage種別:パス・トラバーサル(CWE-22)

howfor の QiHang Media Web Digital Signage には、パストラバーサルの脆弱性が存在します。

MediumCVSS 5.5JVNDB-2025-0226592025-12-23
製品:アップル / macOS種別:パス・トラバーサル(CWE-22)

アップルの macOS には、パストラバーサルの脆弱性が存在します。

HighCVSS 7.5JVNDB-2025-0226472025-12-23
製品:Zishan Javaid / GI-Media Library種別:パス・トラバーサル(CWE-22)

Zishan Javaid の WordPress 用 GI-Media Library には、パストラバーサルの脆弱性が存在します。

出典:JVN(Japan Vulnerability Notes・独立行政法人情報処理推進機構(IPA)/JPCERT コーディネーションセンター/jvn.jp)を加工して作成。 全文検索は当サイト収録分(全289,735件)を対象とし、発表日の新しい順に表示しています。 本情報の最新性・正確性・完全性は保証されません。詳細は各 JVN 詳細ページをご確認ください。 なお本情報は製品・ソフトウェアの脆弱性に関するものであり、特定の法人・製品ベンダの評価や信用性を示すものではありません。