JVN#84775942:複数のメールクライアントソフトにおける、Unicode の取り扱い不備によるディレクトリ・トラバーサルの脆弱性:情報処理推進機構
ぉ。長谷川さんだw概要: 複数のメールクライアントソフトにおいて、Unicode で書かれた電子メールの添付ファイル名を取り扱う場合、 パスの区切りを示す文字列の取り扱いが適切でないために複数の問題が生じる可能性があります。 1. 特定の添付ファイル名により、表示されるファイル名と実際のファイル名が異なるものとなる 2. 特定の添付ファイル名により、添付ファイルを保存する際のディレクトリが異なるものとなる これらの問題が組みあわさると、一見問題無く見える添付ファイルを開いた場合、 予期せぬ場所にファイルが保存されてしまう可能性があります。 影響: 悪意あるユーザが作成した、一見問題無く見えるメールの添付ファイルをユーザが開いた場合、 システム上の重要なファイルが上書きされてしまう可能性があります。JVN#84775942 複数のメールクライアントソフトにおける、Unicode の取り扱い不備によるディレクトリ・トラバーサルの脆弱性:JVN に影響を受ける該当製品の有無が記載されていますので、要チェックですね。 追記:ってふと思ったんですけど、IBMのNotesメールってメールクライアントのところに無いねぇ