Weaknesses of type CWE-30
1 resultTravessia de Diretório: Padrão 'dir..filename'
Fraqueza onde a aplicação não valida adequadamente caminhos de arquivo que contêm sequências como 'dir..filename', permitindo que um atacante navegue além do diretório esperado. O código assume que a entrada é segura sem verificar se contém padrões maliciosos que burlam restrições de acesso.
Um upload de arquivo que deveria ficar em '/uploads/', mas o usuário fornece um caminho como 'galeria..../../etc/passwd' ou 'docs..../../../config.php'. A aplicação concatena a entrada sem sanitização e acessa um arquivo fora do escopo permitido.
Valide e normalize todos os caminhos de arquivo usando funções nativas da linguagem (ex: realpath() em PHP, Path.getCanonicalPath() em Java), compare o resultado final contra um whitelist de diretórios permitidos e rejeite qualquer entrada contendo '..' ou '/' quando inadequada.