ディレクトリトラバーサルとは?
ディレクトリトラバーサルとは、ファイル名を受け取るWebアプリに「../」などの相対パスを紛れ込ませ、公開範囲の外にあるファイルを読み出したり書き換えたりする攻撃です。パス・トラバーサルとも呼びます。対策は入力からパスを組み立てず、ファイル名を直接指定させないことです。
でぃれくとりとらばーさる
ディレクトリトラバーサルの意味
ファイル名を受け取るWebアプリに「../」などの相対パスを紛れ込ませ、公開範囲の外にあるファイルを読み出したり書き換えたりする攻撃です。パス・トラバーサルとも呼びます。対策は入力からパスを組み立てず、ファイル名を直接指定させないことです。
ディレクトリトラバーサルの具体例
画像表示のパラメータに「../../etc/passwd」のような値を渡し、Webルート外の設定ファイルや認証情報を読み出す。ダウンロード機能や、テンプレート名をパラメータで受け取る実装が狙われやすい典型パターンです。
ディレクトリトラバーサルは試験でどう引っ掛けられる?
「../ を除去する」だけの対策は、二重エンコードや別表記で迂回され得ます。ファイル名を英数字だけに制限する、あるいは識別子とファイルの対応表で解決するほうが確実です。SQLインジェクションと対象(DBかファイルか)を取り違えないこと。
ディレクトリトラバーサルと関連する用語
最終更新:2026-08-25/解説は資格暗記が独自に作成しています。 過去問の出典は各問題に記載のとおりです。