技術用語解説

ディレクトリトラバーサル攻撃とは?対策方法や被害事例、受けた場合の被害とリスクを解説

ディレクトリトラバーサル攻撃とは、ファイルパスの書き換えにより通常は閲覧不可のデータにアクセスするサイバー攻撃のことで、個人情報や機密データが漏洩するなどリスクがあります。ここからは、ディレクトリトラバーサル攻撃の概要や被害事例、対策について解説します。

目次

  1. 1ディレクトリトラバーサル攻撃とは
  2. 2ディレクトリトラバーサル攻撃を受けた場合の被害やリスク
  3. 3ディレクトリトラバーサル攻撃による被害事例
  4. 4ディレクトリトラバーサル攻撃への対策
  5. 5まとめ

ディレクトリトラバーサル攻撃とは、ファイルパスの書き換えにより通常は閲覧不可のデータにアクセスするサイバー攻撃のことです。被害に遭えば、個人情報・機密データの漏洩やWebサイト・データの書き換えと改ざん、アカウント乗っ取りなどのリスクがあります。

本記事では、ディレクトリトラバーサル攻撃の概要や被害事例、対策について詳しく解説します。ディレクトリトラバーサル攻撃について知りたい方、被害を防ぎたい方は、ぜひ参考にしてください。

ディレクトリトラバーサル攻撃とは

ディレクトリトラバーサル攻撃とは

ディレクトリトラバーサル攻撃とは、Webサイトからファイル名を指定可能なアプリケーションのファイルパスを書き換え、通常は閲覧できないデータにアクセスするサイバー攻撃のことです。悪意ある第三者が、非公開のディレクトリに不正アクセスして、秘匿情報の閲覧やデータの改ざんを行います。
ここからは、ディレクトリの概要と攻撃の手口について詳しく解説します。

ディレクトリとは

ディレクトリとは、コンピューター内のデータを分類・管理する仕組みのことです。ディレクトリは、複数に枝分かれした木のような階層構造で、ファイルなどの位置を示します。コンピューター内には、膨大なデータが保存されているため、以下を効率的に行うにはディレクトリが欠かせません。

  • ファイルの整理
    ディレクトリを作成すれば、ドキュメント・ピクチャー・ミュージックなど、データの種類ごとにファイルを整理できます。
  • アクセスの管理
    ファイルへのアクセスや操作を制限できます。特定のファイルへのアクセスなどの権限を絞ることで、セキュリティ強化を実現します。
  • ファイルへのアクセス
    ファイルの位置を示すため、効率的に目的のファイルへアクセスできます。

ディレクトリトラバーサル攻撃の手口

ディレクトリトラバーサル攻撃は、OSの相対パスにおける脆弱性を悪用したサイバー攻撃です。脆弱性とは、コンピューターやネットワークのセキュリティ上における欠陥のことです。
⇒脆弱性とは?発生原因から被害事例、対処法までわかりやすく解説

例えば「https://www.sms-datatech.co.jp/index/contact/product/blog.html」という構造のWebサイトを攻撃する場合、攻撃者はファイル名を予測して「../blog/20250103.html」と入力します。万が一、該当ページが存在すればそのファイルを閲覧されてしまいます。予測されやすいディレクトリ構造やファイル名を利用していれば、被害に遭いやすくなるため注意が必要です。

絶対パス・相対パス

そもそもパスとは、目的ファイルが保存されているディレクトリにアクセスする道順のことです。パスには以下の2種類が存在します。

種類 概要
絶対パス ディレクトリ階層の頂点から、全てのパスを省略せずに記載する方法です。子ディレクトリ・孫ディレクトリなどの経路をたどり目的地にアクセスするため、毎回同じ文字列のパスが表示されます。
相対パス 現在地を起点に、目的のディレクトリに至る道筋を記載する方法です。スタート地点が毎回異なるため、経路も同じではありません。「../」を活用すれば、公開ファイルから1つ前のディレクトリにさかのぼることが可能です。

ディレクトリトラバーサル攻撃を受けた場合の被害やリスク

ディレクトリトラバーサル攻撃を受けた場合の被害やリスク

ディレクトリトラバーサル攻撃を受けた場合の主な被害やリスクは、以下の通りです。

  • 個人情報や機密データの漏洩
  • Webサイト・データの改ざんや削除
  • アカウントの乗っ取りやなりすまし

ここからは、上記の被害やリスクについて詳しく解説します。

個人情報や機密データの漏洩

サーバー上に個人情報や機密データをアップロードしている状態で、ディレクトリトラバーサル攻撃を受ければ、その情報が漏洩します。個人情報や機密データが漏洩した場合、企業の信用やブランドイメージに傷が付き、企業運営にも影響を与えるケースがあるでしょう。また、情報が漏洩した個人や企業から訴訟されるリスクもあります。

情報漏洩の発見が遅れれば、被害が拡大するでしょう。犯罪行為や違法取引などが行われるダークウェブで情報が売買された場合、他のサイバー攻撃を受ける原因にもなります。

Webサイト・データの改ざんや削除

Webサイト・データの改ざんや削除も、ディレクトリトラバーサル攻撃における被害の一つです。ソースコードの改ざんでプログラムの変更が行われた結果、ダウンロードファイルの参照先やリンク先を不正なWebサイトに変更される可能性があるでしょう。不正サイトにユーザーがアクセスすれば、ウイルスやマルウェアに感染するリスクが存在します。また、システムダウンやサービス提供の停止に追い込まれる恐れもあります。

アカウントの乗っ取りやなりすまし

ディレクトリトラバーサル攻撃で、IDやパスワードなどの認証情報を窃盗されれば、アカウントを乗っ取られたり、なりすましをされたりする恐れもあります。高度な権限を有するアカウントを乗っ取られた場合、Webサイトの改ざんやサービスの停止などが行われる恐れがあるでしょう。

万が一、企業の公式Webサイトに不適切な投稿がなされれば、企業イメージの悪化につながります。また、サービス停止を解除する対価として、金銭を要求される可能性もあります。

ディレクトリトラバーサル攻撃による被害事例

ディレクトリトラバーサル攻撃による被害事例

ディレクトリトラバーサル攻撃により、多くの被害が発生しています。ここからは、三菱電機と社団法人コンピュータソフトウェア著作権協会におけるディレクトリトラバーサル攻撃の被害事例について詳しく解説します。

三菱電機

三菱電機は、2020年1月に個人情報と企業機密が外部に流出した可能性があると公表しました。原因は三菱電機が利用していた、ウイルス対策システムにおけるセキュリティーパッチ公開前の脆弱性を突いた第三者の不正アクセスです。漏洩した可能性がある情報と最大値は以下の通りです。

  • 採用応募者情報1,987人分 
  • 三菱電機の従業員情報4,566人分
  • 三菱電機の関係会社退職者の情報1,569人分

参照:不正アクセスによる個人情報と企業機密の流出可能性について |三菱電機株式会社

社団法人コンピュータソフトウェア著作権協会

2003年には、コンピュータソフトウェア著作権協会(ACCS)のWebサイトから、1,184人分の個人情報が漏洩する事件が起きました。原因は、ACCSのサイトで活用されていた「csvmail.cgi」に重大な脆弱性があったためです。csvmail.cgiでは、Hiddenフィールドで指定したテンプレート表示機能により、任意のファイルを閲覧できるようになっていました。
参照:ACCSの情報漏洩事件、元京大研究員に有罪判決|日経クロステック

ディレクトリトラバーサル攻撃への対策

ディレクトリトラバーサル攻撃への対策

ディレクトリトラバーサル攻撃への主な対策は、以下の通りです。

  • ファイル名の指定を不可にする
  • サーバー上に機密データを置かない
  • 適切なアクセス権限を設定する
  • 攻撃検知の仕組みを導入する
  • 脆弱性診断を実施する
  • WAFを活用する
  • セキュリティ対策ツールを導入する

ここからは、上記それぞれの対策について詳しく解説します。

ファイル名の指定を不可にする

ディレクトリトラバーサル攻撃の防止には、ファイル名の指定を不可にすることが有効です。冒頭解説した通り、ディレクトリトラバーサル攻撃は相対パスを指定して、本来は公開されていない情報を閲覧する攻撃です。ファイル名を指定できなくしておけば攻撃を防ぐことが可能で、情報処理推進機構もこの対策を推奨しています。また、相対パスを記述する際に求められる「..」を無効化する仕組みの導入も良いでしょう。

サーバー上に機密データを置かない

サーバー上に個人情報や機密データを置くことは避けましょう。重要な情報がなければ、万が一攻撃されても情報漏洩を避けられます。定期的にファイルのチェックと整理を行い、不要な情報があれば削除するか安全な場所に移動させると良いでしょう。

適切なアクセス権限を設定する

適切なアクセス権限の設定も、ディレクトリトラバーサル攻撃の対策として有効です。例えば、非公開のディレクトリに対する外部からのアクセスを制限すれば、ファイルへのアクセスを防止できるため、個人情報や機密データの漏洩を防げるでしょう。

また、重要なデータにアクセスできる担当者を絞れば、万が一アカウントを乗っ取られても被害が拡大するリスクを抑えられます。不必要なアクセス権限は排除しましょう。

攻撃検知の仕組みを導入する

攻撃検知の仕組み導入も、ディレクトリトラバーサル攻撃の防止に効果的です。具体的には以下の2つが挙げられます。

  • IDS(侵入検知システム):外部からの不正アクセスを検知した際に、システム管理者へ通知する
  • IPS(侵入防止システム):ファイヤーウォールでは防止できないセキュリティインシデントも防止する

上記を導入すれば、ディレクトリトラバーサル攻撃の検知や防止、対策ができるため、セキュリティレベルが向上します。

脆弱性診断を実施する

ディレクトリトラバーサル攻撃は、相対パスの脆弱性を利用したサイバー攻撃であるため、脆弱性診断の実施とアップデートも重要です。脆弱性をなくすことにより、ディレクトリトラバーサル攻撃などのサイバー攻撃に遭うリスクを低減できます。脆弱性診断を行う方法には、専門家が手動で行うものとツールを活用する方法の2種類が存在します。

脆弱性診断の詳細やおすすめツールを知りたい方は、以下をご覧ください。
⇒脆弱性診断とは?脆弱性を放置するリスクやおすすめの診断ツールも紹介

WAFを活用する

WAF(Web Application Firewall)の活用も、ディレクトリトラバーサル攻撃対策として有効です。WAFとは、Webアプリケーションへの不正なサイバー攻撃を防ぐ目的で開発された専用防御ツールのことです。以下の機能が実装されており、ディレクトリトラバーサル攻撃以外にも多くのサイバー攻撃対策として利用されています。

  • 通信監視と制御
  • シグネチャの自動アップデート
  • Cookieの保護
  • 特定のURL除外やIPアドレス拒否
  • ログやレポートの生成

WAFはインターネットバンキングやECサイト、会員サイトなど、個人情報・クレジットカード情報などを入力するWebサービスで活用されています。

なお、WAFの詳細に関しては以下をご覧ください。
⇒Webサイト・サービス運営で欠かせないセキュリティ対策WAFとは

セキュリティ対策ツールを導入する

IDSやIPS、WAF以外のセキュリティ対策ツールの導入も良いでしょう。サイバー攻撃の増加や多様化にともない、さまざまなセキュリティ対策ツールが開発・提供されています。多機能なセキュリティ対策ツールも数多く提供されており、利用すれば総合的なサイバー攻撃への対策が実現します。

まとめ

まとめ

ディレクトリトラバーサル攻撃とは、Webサイトからファイル名を指定可能なアプリケーションのファイルパスを書き換え、通常は閲覧できないデータにアクセスするサイバー攻撃のことです。被害に遭えば、個人情報・機密データの漏洩やWebサイト・データの書き換えと改ざん、アカウント乗っ取りなどのリスクがあります。
ディレクトリトラバーサル攻撃を防ぐには、ファイル名の指定不可や攻撃を検知する仕組みの導入、対策ツールの利用などが有効です。

ただ、近年のサイバー攻撃は高度化・巧妙化しており、どんなに対策を行っても完全に防ぐことはできません。情報漏洩をいかに早く察知し、適切な対応を取れるかが重要です。情報漏洩監視ツール「ダークウェブアイ」は、会社のドメイン情報を入れるだけで「いつ」「どこから」「どんな情報が」漏れてしまったのか、一瞬で分かります。

自社情報が漏洩していないか不安な方は、まずは自社の漏洩状況を確認してみてはいかがでしょうか?
⇒メールアドレスを入れるだけ!自社の漏洩状況をチェック!