脆弱性の重要情報 概要 - タイトル: check.cgi 経由の JVC VN-T IP カメラにおけるディレクトリトラバース脆弱性 - 深刻度: 高 脆弱性情報 - CVE番号: CVE-2016-15055 - CVE説明リンク: 研究者開示リンク - CVSSバージョン: - 基本スコア: 8.7 - 分類詳細: - CWE: CWE-22 制限付きディレクトリへの不適切なパス名制限('パストラバース') - 影響: - 日付: 2025年11月12日 - 脆弱性の影響: - VN-T216VPRU ファームウェアバージョン <= 2016-08-22 - その他の VN-T IP カメラモデルおよびファームウェアバージョンも影響を受ける可能性があります 脆弱性の説明 JVC VN-T IPカメラのモデルで、2016-08-22(VN-T216VPRUモデルで確認済み)までのファームウェアバージョンには、ユーザーが制御可能なファイルパラメータを受け付ける checkcgi エンドポイントにディレクトリトラバース脆弱性が存在します。認証されていないリモート攻撃者は、この脆弱性を悪用してデバイス上の任意のファイルを読み取ることができます。 参考 - 脆弱性開示 - ExploitDB: 40282 - JVC製品公式サイト - 記録者: ヤキル・ウィズマン