Fallos del tipo CWE-29
63 resultadosTravessia de diretórios: '../' em nomes de arquivo
A aplicação processa nomes de arquivo fornecidos pelo usuário sem validar ou sanitizar sequências de travessia de diretório como '../'. Um atacante injeta '../' no nome do arquivo para acessar arquivos fora do diretório pretendido, como arquivos de configuração, senhas ou dados sensíveis do servidor.
Um upload de foto de perfil que espera 'foto.jpg' é explorado com '../../../etc/passwd' ou '../config/database.yml', permitindo leitura de arquivos críticos do sistema. O servidor, sem validação, processa o caminho literal e expõe dados sensíveis.
Valide e normalize caminhos usando funções seguras da linguagem (realpath em PHP, Path.GetFullPath em .NET), rejeite sequências '../' e caracteres especiais em nomes de arquivo, e força o escopo de acesso a um diretório base imutável.