SimpleHelp のパストラバーサル(CVE-2024-57727)― 認証なしで設定ファイルとハッシュ化された利用者のパスワードが読み出されうる
遠隔支援ソフト SimpleHelp のパストラバーサルの脆弱性。認証されていない主体が、細工した要求によりホスト上の任意のファイルを取得しうるとされる。取得されうるものには設定ファイルとハッシュ化された利用者のパスワードが含まれる。
脆弱性の基本情報
- CVE番号CVE-2024-57727
- 対象(ベンダー/製品)SimpleHelp SimpleHelp
- CWECWE-22
- 悪用状況CISA KEV 掲載(実際の悪用を確認)/ランサムウェアでの悪用も確認
- 是正期限2025-03-06(米連邦民生機関・BOD 22-01)
要点
1パストラバーサルという型
ファイルを提供する仕組みは、通常、決められた場所の中にあるものだけを渡すように作られます。パストラバーサルは、その決められた範囲の外を指す指定が受け入れられてしまう欠陥です。区分名の「制限されたディレクトリへのパス名の不適切な制限」は、この状態を指しています。
本件では、認証されていない主体が任意のファイルを取得しうるとされています。認証の前段階で成立するという点が、影響を大きくしています。
2何が読み出されうるか
- 1設定ファイルサーバの構成に関する情報が含まれうる
- 2ハッシュ化された利用者のパスワードそのままでは使えない形だが、保管されている事実が問題になる
- 3影響の性質書き換えではなく読み出し
- 4読み出しの意味次の段階のために使われうる情報が外に出る
読み出されるだけであれば直ちに被害が生じないように見えますが、設定や認証に関わる情報は、次に何をするかを決めるための材料になります。読み出しの欠陥が軽いとは限らないのは、このためです。
3遠隔支援ソフトという位置
遠隔支援ソフトは、支援する側が相手の環境に接続して操作するための仕組みです。役割の性質上、多数の環境に対する接続を持ち、高い権限で動くことが少なくありません。この仕組み自体が影響を受けると、そこに繋がっている先へ波及しうる構造になります。
2026年9月3日時点で当サイトが保持する記録では、ランサムウェアでの利用が既知とされるものが未解説分1,602件のうち330件あります。支援や運用のために置かれた仕組みが対象に含まれる例は、当サイトが扱う他の記事にも現れます。
4「複数の」と書かれていること
説明では、複数のパストラバーサルの脆弱性が存在するとされています。同種の欠陥が一箇所ではなく複数見つかる場合、個別の見落としというより、範囲の確認の仕組みそのものが十分でなかったことを示唆します。修正の適用にあたっては、どの版で何が塞がれたかの確認が必要になります。
なぜ重要か
支援や運用のために置かれた仕組みは多数の環境に接続を持つため、そこが影響を受けると接続先へ波及しうる。同種の欠陥が複数見つかる場合は、個別の修正だけでなく確認の仕組みの見直しが要る。
よくある質問(FAQ)
パストラバーサルとは何ですか?
読み出されるだけなら影響は小さいのですか?
出典(一次情報)
本記事は下記の米国公式データに基づく独自整理です。正確・最新の内容、適用可否は必ず公式・ベンダーでご確認ください。
- CISA KEV Catalog(悪用確認済み一覧)
- NVD(CVE詳細・CVSS)
- ベンダー/参考アドバイザリ
- This product uses data from the NVD API but is not endorsed or certified by the NVD. KEV データは CC0(パブリックドメイン)です。