Falhas do tipo CWE-24
113 resultadosTravessia de diretórios via sequências relativas
A aplicação não valida corretamente caminhos de arquivo fornecidos pelo usuário, permitindo que sequências como '../' sejam usadas para escapar do diretório pretendido e acessar arquivos fora da área permitida. Um atacante consegue ler, modificar ou deletar arquivos sensíveis do servidor navegando para diretórios pais.
Uma API de download recebe um parâmetro file=/relatorios/vendas.pdf, mas não sanitiza a entrada. O atacante manda file=../../etc/passwd e consegue ler o arquivo de senhas do sistema Linux, porque o código simplesmente concatena o caminho sem validação.
Valide caminhos contra uma lista branca de arquivos ou diretórios permitidos; use APIs de manipulação de paths que normalizem sequências (rejeitando '..' após normalização); implemente controle de acesso no nível do arquivo; nunca confie em entrada do usuário para construir caminhos sem validação prévia.