重要情報 バグ番号: Bug 2264106 (CVE-2024-1485) 脆弱性概要: の decompress 機能において、相対パスを使用してターゲットディレクトリ外へのファイル削除が可能 報告日時: 2024-02-13 21:58 UTC 報告者: Nick Tait 修正日時: 2024-09-09 19:17 UTC キーワード: Security ステータス: NEW 製品: Security Response コンポーネント: vulnerability バージョン: unspecified ハードウェア: All オペレーティングシステム: Linux 優先度: high 重大度: high 修正コミット: https://github.com/devfile/registry-support/commit/0e44b9ca6d03fac4fc3f77d37656d56dc5defe0d 影響を受けるコード: https://github.com/devfile/registry-support 詳細情報: - この脆弱性は の decompress 機能に影響し、.tar ファイルからのアーカイブ解凍時に、ファイルパスがターゲットディレクトリ内に正しく制限されないため、攻撃者が相対パスを含む .tar ファイルに書き換えることで、任意のファイルを上書きできる可能性があります。