Fallos del tipo CWE-28
2 resultadosTravessia de diretórios com '..'
É quando a aplicação não valida corretamente caminhos de arquivo fornecidos pelo usuário, permitindo que sequências como '..' sejam usadas para sair do diretório esperado e acessar arquivos em qualquer lugar do sistema. Um atacante consegue ler, modificar ou deletar arquivos fora da zona permitida ao explorar essa falta de sanitização.
Uma aplicação web permite download de documentos via URL como /download?file=relatorio.pdf, mas não bloqueia /download?file=../../../etc/passwd. O servidor tenta acessar um arquivo acima do diretório raiz permitido e expõe dados sensíveis do sistema.
Valide e normalize caminhos de arquivo removendo sequências '../', use listas de permissão (whitelist) de nomes de arquivo aceitos, implemente controle de acesso baseado em diretório e, se possível, execute a aplicação com o menor privilégio necessário.