Weaknesses of type CWE-24

119 results

Travessia de Diretórios via Sequências de Escape

É quando uma aplicação não valida adequadamente caminhos de arquivo fornecidos pelo usuário, permitindo que sequências como '../' sejam usadas para acessar diretórios fora do escopo pretendido. Um atacante consegue ler, modificar ou deletar arquivos sensíveis do sistema usando apenas strings de navegação de diretórios.

Example

Uma aplicação web recebe uma requisição GET como /download?file=../../../etc/passwd sem validação. O servidor processa literalmente '../' e retorna arquivos do sistema operacional, expondo credenciais ou configurações críticas.

How to mitigate

Valide e normalize todos os caminhos de arquivo antes de processá-los (use função de canonização nativa da linguagem), mantenha arquivos sensíveis fora da raiz web acessível, e implemente listas de permissão (whitelist) de nomes de arquivo permitidos. Nunca confie em entrada do usuário para construir caminhos de arquivo.

CVE-2023-3239LOWOTCMS path traversalEPSS 1.0%CVE-2024-3227MEDIUMPanwei eoffice OA Backend save_image.php path traversalEPSS 1.0%CVE-2024-0416MEDIUMDeShang DSMall MemberAuth.php path traversalEPSS 0.9%CVE-2023-7134MEDIUMSourceCodester Medicine Tracking System path traversalEPSS 0.9%CVE-2026-14947HIGHFrauscher Sensortechnik: FDS102 for FAdC/FAdCi R2 is vulnerable to Remote Code Execution via malicious ZIP fileEPSS 0.9%CVE-2024-2318MEDIUMZKTeco ZKBio Media Service Port 9999 download path traversalEPSS 0.9%CVE-2024-3686MEDIUMDedeCMS update_guide.php path traversalEPSS 0.9%CVE-2023-7041MEDIUMcodelyfe Stupid Simple CMS rename.php path traversalEPSS 0.9%CVE-2025-43928MEDIUMIn Infodraw Media Relay Service (MRS) 7.1.0.0, the MRS web server (on port 12654) allows reading arbitrary files via ../ directory traversalEPSS 0.9%CVE-2014-125033LOWrails-cv-app uploaded_files_controller.rb path traversalEPSS 0.9%CVE-2023-6699CRITICALWP Compress – Image Optimizer [All-In-One] <= 6.10.33 - Unauthenticated Directory Traversal via cssEPSS 0.9%CVE-2024-2563MEDIUMPandaXGO PandaX upload.go DeleteImage path traversalEPSS 0.9%CVE-2025-1588MEDIUMPHPGurukul Online Nurse Hiring System manage-nurse.php path traversalEPSS 0.8%CVE-2019-25087MEDIUMRamseyK httpserver URI ResourceHost.cpp getResource path traversalEPSS 0.8%CVE-2025-0390MEDIUMGuangzhou Huayi Intelligent Technology Jeewms wmOmNoticeHController.do path traversalEPSS 0.8%CVE-2024-0882MEDIUMqwdigital LinkWechat Universal Download Interface resource path traversalEPSS 0.8%CVE-2024-0354MEDIUMunknown-o download-station index.php path traversalEPSS 0.8%CVE-2025-1086MEDIUMSafetytest Cloud-Master Server static path traversalEPSS 0.8%CVE-2025-44962MEDIUMRUCKUS SmartZone (SZ) before 6.1.2p3 Refresh Build allows ../ directory traversal to read files.EPSS 0.8%CVE-2023-7040MEDIUMcodelyfe Stupid Simple CMS rename.php path traversalEPSS 0.8%