CyberGlossary

脆弱性

概念実証(PoC)エクスプロイト

別称: PoC エクスプロイト

定義

脆弱性が実在し悪用可能であることを示す最小限の、通常は武器化されていないコード。研究や協調的開示の文脈で公開されることが多い。

PoC エクスプロイトは、ある欠陥を誘発して想定される影響(サービスのクラッシュ、メモリの数バイトの漏えい、レンダラからの電卓起動など)を確かに生じさせられる最小限の信頼性ある実証コードです。研究者・バグバウンティハンター・ベンダーは修正の検証に広く利用しますが、防御側は警戒すべきで、雑な PoC でも数時間から数日のうちに武器化されることがしばしばあります。多くの CVE 解説は GitHub の PoC へのリンクを含みます。PoC は検知の検証、パッチのテスト、緊急対応の優先順位付けに用いられ、特に EPSS や KEV のシグナルが同時に立っている場合に重要です。

  • ヒープオーバーフローを発生させるがデバッグメッセージしか出さない短い Python スクリプト。
  • ブラインド SSRF を示すがデータを持ち出さない細工された HTTP リクエスト。

関連用語