Fallos del tipo CWE-22

5863 resultados

Travessia de diretório (path traversal)

A aplicação constrói caminhos de arquivo a partir de entrada do usuário sem validar adequadamente sequências como '../' ou símbolos absolutos, permitindo que um atacante acesse arquivos fora do diretório permitido. Isso expõe dados sensíveis ou permite execução não autorizada de operações no sistema de arquivos.

Ejemplo

Um sistema web que serve documentos de um diretório específico recebe a requisição 'GET /doc?file=../../etc/passwd'. Se não validar a entrada, o código resolve o caminho para fora do diretório restrito e vaza o arquivo de senhas do sistema.

Cómo mitigar

Valide caminhos usando listas brancas de nomes de arquivo permitidos, normalize caminhos (remover '../' e símbolos), use APIs que isolem automaticamente operações em diretório base (ex: chroot, sandbox), e evite concatenar entrada direta em construtores de caminhos. Teste com payloads comuns de path traversal em testes de segurança.

CVE-2025-6803HIGHMarvell QConvergeConsole compressDriverFiles Directory Traversal Information Disclosure VulnerabilityEPSS 1.3%CVE-2023-23547MEDIUMA directory traversal vulnerability exists in the luci2-io file-export mib functionality of Milesight UR32L v32.3.0.5. A specially crafted nEPSS 1.3%CVE-2025-6797HIGHMarvell QConvergeConsole getFileUploadBytes Directory Traversal Information Disclosure VulnerabilityEPSS 1.3%CVE-2026-76832HIGHAgno PythonTools Path Traversal via joinpath file_name argumentEPSS 1.3%CVE-2025-6804HIGHMarvell QConvergeConsole compressFirmwareDumpFiles Directory Traversal Information Disclosure VulnerabilityEPSS 1.3%CVE-2025-6800HIGHMarvell QConvergeConsole restoreESwitchConfig Directory Traversal Information Disclosure VulnerabilityEPSS 1.3%CVE-2025-6799HIGHMarvell QConvergeConsole getFileUploadBytes Directory Traversal Information Disclosure VulnerabilityEPSS 1.3%CVE-2025-6796HIGHMarvell QConvergeConsole getAppFileBytes Directory Traversal Information Disclosure VulnerabilityEPSS 1.3%CVE-2025-20187MEDIUMCisco SD-WAN Manager Software Arbitrary File Creation VulnerabilityEPSS 1.3%CVE-2023-51127HIGHFLIR AX8 thermal sensor cameras up to and including 1.46.16 are vulnerable to Directory Traversal due to improper access restriction. This vEPSS 1.3%CVE-2019-25355HIGHGenivia gSOAP 2.8 - 'gSOAP' Path TraversalEPSS 1.3%CVE-2025-58321CRITICALDIALink - Directory Traversal Authentication Bypass VulnerabilityEPSS 1.3%CVE-2025-2270HIGHCountdown, Coming Soon, Maintenance – Countdown & Clock <= 2.8.9.1 - Unauthenticated Limited Local File InclusionEPSS 1.3%CVE-2022-28981HIGHPath traversal vulnerability in the Hypermedia REST APIs module in Liferay Portal 7.4.0 through 7.4.2 allows remote attackers to access fileEPSS 1.3%CVE-2023-4760HIGHRemote Code Execution in Eclipse RAP on WindowsEPSS 1.3%CVE-2012-10061HIGHSockso Music Host Server <= 1.5 Path TraversalEPSS 1.2%CVE-2022-22685HIGHImproper limitation of a pathname to a restricted directory ('Path Traversal') vulnerability in webapi component in Synology WebDAV Server bEPSS 1.2%CVE-2024-27144CRITICALPre-authenticated Remote Code ExecutionEPSS 1.2%CVE-2021-43783HIGHPath Traversal in @backstage/plugin-scaffolder-backendEPSS 1.2%CVE-2025-32779MEDIUMlabsai/eddi Vulnerable to Path Traversal (Zip Slip) in ZIP Import FunctionEPSS 1.2%