Fallos del tipo CWE-27
28 resultadosTraversal de Diretório: Escape de Caminho com '..'
Ocorre quando a aplicação não valida ou neutraliza sequências como '../' em caminhos de arquivo fornecidos pelo usuário, permitindo que um atacante escape do diretório pretendido e acesse arquivos fora dele. O perigo: leitura ou modificação de arquivos sensíveis (configurações, credenciais, código-fonte).
Um upload de documentos que espera arquivos em '/uploads/usuario/' mas não valida o nome do arquivo. Se o usuário envia 'documento.pdf' com conteúdo '../../etc/passwd', a aplicação pode ler ou servir arquivos fora da pasta prevista.
Valide caminhos com whitelist (extensões/nomes permitidos) ou use funções de normalização que resolvem '..' antes de comparar contra um diretório base seguro. Ideal: evitar construir caminhos dinâmicos — use IDs e mapeamento em banco de dados.