脅威動向  2026-08-08(土)配信

CodeIgniterにおけるファイル拡張子検証バイパスの脆弱性

脆弱性
CodeIgniterのアップロードファイル検証機能において、`is_image`および`mime_in`ルールにおけるファイル拡張子の検証バイパスの脆弱性が存在する。脆弱な設定のアプリケーションにおいて、クライアント提供のファイル名をそのまま保存し、PHPスクリプトが実行可能なWebアクセス可能なディレクトリにアップロードファイルを配置している場合、リモートコード実行につながるおそれがある。
対象ソフト
CodeIgniterは、PHPで記述された広く利用されている軽量なオープンソースWebアプリケーションフレームワークであり、Webシステムの迅速な開発に用いられる。
影響
攻撃者によって不正なファイルをアップロードされ、リモートコード実行(RCE)を引き起こす可能性がある。これにより、システムが完全に侵害される危険性がある。
対応策
v4.7.4以降にアップグレードすること。また、アップロードファイルを公開Webルート外に保存する、ランダムなファイル名を使用する、アップロードディレクトリでのスクリプト実行を無効化するなどの回避策を適用する。

明日のセキュリティ脅威情報も、あなたのメールに。

毎朝、攻撃手口の理解と自組織の脅威判断に役立つ情報をお届けします。購読は無料、配信停止はいつでも可能です。

無料で購読する →