Fallos del tipo CWE-26
17 resultadosTraversal de Diretórios
Ocorre quando a aplicação não valida adequadamente caminhos de arquivo fornecidos pelo usuário, permitindo que caracteres como '../' acessem diretórios fora do escopo permitido. Um atacante consegue ler, modificar ou deletar arquivos arbitrários no sistema, incluindo configurações sensíveis e dados de outros usuários.
Uma API que retorna arquivos com `GET /download?file=relatorio.pdf` sem validação. Um atacante manda `file=../../../etc/passwd` e consegue ler o arquivo de senhas do sistema, porque a aplicação simplesmente concatena o parâmetro ao caminho base.
Valide todo caminho de arquivo contra uma lista de permissões (whitelist), remova sequências perigosas como '../' e use APIs de sistema que isolem operações a um diretório raiz (sandboxing). Nunca confie em entrada do usuário para montar caminhos.