重要情報 脆弱性タイプ: ディレクトリトラバーサル 影響を受けるパッケージ: files-bucket-server 導入日: 2025年3月23日 CVE番号: CVE-2025-8021 CVSSスコア: 8.7 (高リスク) 修正アドバイス: 現在、修正済みのバージョンはありません 脆弱性の説明: 影響を受けるバージョンのこのパッケージはディレクトリトラバーサル攻撃に対し脆弱です。攻撃者はファイルシステムをトラバーサルし、対象ディレクトリ外のファイルにアクセスすることができます。 PoC手順: 1. files-bucket-serverパッケージをインストールする: 2. 新しいディレクトリを作成する: 3. ディレクトリ内にファイルを追加し、ルートの外にもファイルを作成する: 4. files-bucket-serverのプログラムAPIを使用してserver.jsファイルを作成し、特定のディレクトリへのアクセスを制限する(ただし、成功していない): 5. サーバーを実行する: 6. ディレクトリ内のファイルにアクセスしてすべてが正常であることを確認する: 7. RESTful APIを使用してディレクトリ外のファイルの削除を試みる: 8. ファイルsecret.txtが削除され、パストラバーサル脆弱性の存在が証明される。 参考文献: PoC CVSS基本スコア: バージョン4.0および3.1 Snyk ID: SNYK-JS-FILESBUCKETSERVER-9510944 公開日: 2025年7月22日 開示日: 2025年3月23日 コントリビューター: Liran Tal