ITmedia エンタープライズ:KDDIのダウンロードCGIサンプルプログラムにディレクトリトラバーサルの脆弱性

高木浩光さんのご指摘のKDDICGIに関する脆弱性の記事ですね。

ダウンロードCGIサンプルプログラムは、画像や着信メロディなどのデータを「EZweb」対応のau携帯電話端末にダウンロード・保存させるプログラム。同プログラムに想定外のディレクトリを参照されるディレクトリトラバーサル脆弱性が見つかった。