Fallos del tipo CWE-44

1 resultado

Equivalência de caminho: ponto interno no nome de arquivo

O sistema falha em reconhecer que nomes de arquivo com pontos internos (como 'arquivo.txt.bak') podem ser equivalentes a nomes sem extensão quando processados, permitindo contorno de validações. Um atacante pode manipular o nome do arquivo para burlar filtros de extensão ou controles de acesso baseados em padrões de nome.

Ejemplo

Um validador bloqueia upload de '.exe' mas permite 'documento.exe.txt' — se o sistema processar apenas pela extensão final ou tiver lógica frágil de parsing, o arquivo malicioso pode ser armazenado e executado. Outro caso: contorno de blacklist de tipos quando o servidor interpreta 'imagem.jpg.php' como PHP, não como JPG.

Cómo mitigar

Valide nomes de arquivo de forma canônica (resolvendo todos os aliases), mantenha uma whitelist explícita de extensões permitidas (verificando a extensão real do arquivo, não apenas o nome), e armazene uploads fora da raiz web com nomes gerados pelo sistema. Nunca confie apenas no nome fornecido pelo usuário.