悪用確認 悪用確認済み(KEV) CVE-2020-36193

PEAR Archive_Tar のリンク解決の不備(CVE-2020-36193)― 自分では入れた覚えのない部品が、製品の中で動いている

PEAR Archive_Tar KEV追加 2022年8月25日 連邦是正期限 2022-09-15

書庫ファイルを扱うPHPの部品で、シンボリックリンクの確認が不十分なため、想定外の場所へ書き込めてしまう脆弱性です。カタログの説明は、この部品がDrupal CoreやRed Hat Linuxといった第三者の製品で使われていることをわざわざ書き添えています。

脆弱性の基本情報

  • CVE番号CVE-2020-36193
  • 対象(ベンダー/製品)PEAR Archive_Tar
  • CWECWE-22, CWE-59
  • 悪用状況CISA KEV 掲載(実際の悪用を確認)
  • 是正期限2022-09-15(米連邦民生機関・BOD 22-01)

要点

  • tar 形式の書庫を扱う PHP の部品で、シンボリックリンクの確認が不十分なため、想定外の場所への書き込みが可能とされる脆弱性です。
  • カタログの説明は、この部品が Drupal Core や Red Hat Linux といった第三者の製品で使われていることを明記しています。
  • 分類は CWE-22 と CWE-59 の二つ。2026年9月4日時点で当サイトが保持する1,694件のうち、分類が複数付く記録は102件(6.0%)です。
  • 同じ1,694件のうち製造元が PEAR の記録は2件で、広く使われている部品でも載る回数は少ないことが分かります。
  • 追加は2022年8月25日、期限は2022年9月15日で猶予は21日。措置はベンダーの指示に従う更新の適用とされています。

1名前を知らない部品が、動いている

Archive_Tar は、tar 形式の書庫を読み書きするための PHP の部品です。多くの人はこの名前を知りませんが、知らないまま使っています。カタログの説明が、Drupal Core や Red Hat Linux での利用が知られていると書き添えているのは、そのためだと読めます。

脆弱性の説明としては本来不要な情報ですが、「自分が入れた覚えのない部品が、自分の環境で動いている」ことを伝えなければ、対処すべき人に届きません。

2直接使っていなくても、影響は及ぶ

観点自分で選んで入れた部品製品に含まれて入ってくる部品
把握導入した記録が残る何が含まれるかは製品側の資料を見ないと分からない
更新自分の判断で上げられる製品側の更新を待つことが多い
気づき方その名前で情報を追える自分が使っている製品名では情報が出てこない

書庫の展開は、外から受け取ったファイルを扱う典型的な場面です。そこでリンクの確認が甘ければ、展開先として想定していない場所へ書き込めてしまいます。二つに分類されているのはそのためで、パス名の制限の不備と、リンクを追ってしまうことの両方が関わります。

3分類が二つ付くということ

本項目の分類CWE-22 と CWE-59パス名の制限の不備と、リンク解決前の追跡
2026年9月4日時点で当サイトが保持する1,694件のうち分類が複数付く記録102件全体の6.0%
同じ1,694件のうち製造元が PEAR の記録2件広く使われている部品でも、載る回数は少ない

分類が二つ付く記録は全体の6.0%にとどまります。単独の弱点ではなく、二つの不備が重なって初めて成立する型があるということです。片方だけを直しても、もう片方が残れば別の経路が開くことがあります。また、これほど広く使われている部品でも、カタログに載った回数は2件です。載る回数の少なさは、影響の小ささを意味しません。

4誰が直すのか

利用している側から見ると、直すべき相手が自分ではないことがあります。部品の更新は製品の更新として降りてくるので、待つほかない場合が多いためです。それでも、何が含まれているかを把握していれば、少なくとも「自分は関係あるか」を判断できます。カタログの説明がわざわざ第三者製品の名前を挙げているのは、その判断を助けるためだと読めます。

なぜ重要か

広く使われる部品の脆弱性は、その名前を知らない利用者にこそ届きにくい。何が含まれているかを把握できていなければ、自分が関係するかどうかすら判断できない。カタログの説明が第三者製品の名前を挙げているのは例外的な配慮であり、逆に言えば、通常は自分で依存の中身を調べなければ届かないということでもある。

よくある質問(FAQ)

PEAR とは何ですか?
カタログの説明によれば、再利用可能な PHP の部品のためのオープンソースの枠組みと配布の仕組みです。
なぜ第三者製品の名前が説明に入っているのですか?
部品を直接導入していない利用者に対処が必要かどうかを判断させるためだと読めます。自分が使う製品名では情報を追えないことがあります。
分類が二つ付くとどうなりますか?
二つの不備が重なって成立する型であることを示します。片方だけの対処では別の経路が残る可能性があります。

出典(一次情報)

本記事は下記の米国公式データに基づく独自整理です。正確・最新の内容、適用可否は必ず公式・ベンダーでご確認ください。

#脆弱性#KEV#セキュリティ#依存部品#PHP
免責: 本サイトは各公式データソースをもとに独自に要約・分類したものです。最新・正確な情報は必ず公式ソースをご確認ください。金融・医療・法務・セキュリティに関する内容は情報整理であり、助言ではありません。本サイトは米国政府の公式サイトではありません。