Fallos del tipo CWE-32
2 resultadosTravessia de diretórios com '...' (triplo ponto)
Fraqueza onde a aplicação falha em validar corretamente sequências de caracteres '...' (três pontos) em caminhos de arquivo, permitindo que um atacante navegue para diretórios acima do esperado. O código assume que apenas '..' é perigoso e não percebe que variações ou encodificações da sequência conseguem ultrapassar validações incompletas.
Uma API de download de documentos que bloqueia '..' mas aceita '...' sem questionar. Um atacante requisita '/files/.../../../etc/passwd' ou usa '...' ao invés de '..' e consegue acessar arquivos fora do diretório permitido.
Use APIs de resolução de caminho do SO (como realpath/Path.resolve) que normalizam e resolvem a rota absoluta, rejeitando qualquer tentativa de escapar do diretório base. Valide caminhos após normalização, não com regex simples; implemente listas de permissão para arquivos/diretórios acessíveis.