Weaknesses of type CWE-24

119 results

Travessia de Diretórios via Sequências de Escape

É quando uma aplicação não valida adequadamente caminhos de arquivo fornecidos pelo usuário, permitindo que sequências como '../' sejam usadas para acessar diretórios fora do escopo pretendido. Um atacante consegue ler, modificar ou deletar arquivos sensíveis do sistema usando apenas strings de navegação de diretórios.

Example

Uma aplicação web recebe uma requisição GET como /download?file=../../../etc/passwd sem validação. O servidor processa literalmente '../' e retorna arquivos do sistema operacional, expondo credenciais ou configurações críticas.

How to mitigate

Valide e normalize todos os caminhos de arquivo antes de processá-los (use função de canonização nativa da linguagem), mantenha arquivos sensíveis fora da raiz web acessível, e implemente listas de permissão (whitelist) de nomes de arquivo permitidos. Nunca confie em entrada do usuário para construir caminhos de arquivo.

CVE-2020-8567MEDIUMKubernetes Secrets Store CSI Driver plugin directory traversalsEPSS 1.4%CVE-2020-8568MEDIUMKubernetes Secrets Store CSI Driver sync/rotate directory traversalEPSS 1.3%CVE-2020-7882HIGHanySign directory traversal vulnerabilityEPSS 1.3%CVE-2023-53691HIGHHikvision CSMP (Comprehensive Security Management Platform) iSecure Center through 2023-06-25 allows file upload via /center/api/files direcEPSS 1.3%CVE-2024-23657HIGHPath Traversal: '../filedir' in Nuxt DevtoolsEPSS 1.2%CVE-2023-3057MEDIUMYFCMF Ajax.php path traversalEPSS 1.2%CVE-2023-3056MEDIUMYFCMF index.php path traversalEPSS 1.2%CVE-2024-0989MEDIUMSichuan Yougou Technology KuERP Service.php del_sn_db path traversalEPSS 1.2%CVE-2024-4790MEDIUMDedeCMS path traversalEPSS 1.1%CVE-2024-0417MEDIUMDeShang DSShop MemberAuth.php path traversalEPSS 1.1%CVE-2021-26725HIGHAuthenticated command path traversal on timezone settings in Guardian/CMC before 20.0.7.4EPSS 1.1%CVE-2023-52076HIGHRemote Code Execution Vulnerability in Atril's EPUB ebook parsingEPSS 1.1%CVE-2023-6900MEDIUMrmountjoy92 DashMachine delete_file path traversalEPSS 1.1%CVE-2025-1599MEDIUMSourceCodester Best Church Management Software profile_crud.php path traversalEPSS 1.1%CVE-2023-4171MEDIUMChengdu Flash Flood Disaster Monitoring and Warning System FileDownload.ashx path traversalEPSS 1.1%CVE-2022-29253LOWPath Traversal in XWiki PlatformEPSS 1.1%CVE-2024-22079HIGHAn issue was discovered in Elspec G5 digital fault recorder versions 1.1.4.15 and before. Directory traversal can occur via the system logs EPSS 1.0%CVE-2024-12482MEDIUMcjbi wetech-cms Database Backup BackupFileUtil.java backup path traversalEPSS 1.0%CVE-2023-1398MEDIUMXiaoBingBy TeaCMS upload path traversalEPSS 1.0%CVE-2023-3240LOWOTCMS usersNews_deal.php path traversalEPSS 1.0%