Fallos del tipo CWE-249
6 resultadosTravessia de diretório (Path Traversal)
Ocorre quando a aplicação constrói caminhos de arquivo usando entrada do usuário sem validação adequada, permitindo que atacantes utilizem sequências como '../' para acessar arquivos fora do diretório pretendido. Um usuário mal-intencionado consegue ler, modificar ou deletar arquivos sensíveis do sistema.
Uma aplicação web permite download de documentos via parâmetro: /download?file=relatorio.pdf. Se não validar a entrada, um atacante passa file=../../etc/passwd e consegue baixar o arquivo de senhas do servidor Linux.
Valide e sanitize toda entrada do usuário relacionada a caminhos: implemente whitelist de arquivos permitidos, use APIs seguras de manipulação de caminhos (como Path.resolve() em Node.js ou Path() em Python), e mantenha arquivos sensíveis fora da raiz acessível pela web. Aplique o princípio do menor privilégio na execução da aplicação.