Fallos del tipo CWE-66

1 resultado

Manipulação inadequada de nomes de arquivos que identificam recursos virtuais

Ocorre quando a aplicação não valida corretamente nomes de arquivos que representam recursos virtuais (como URLs, caminhos lógicos ou identificadores especiais), permitindo que um atacante acesse, modifique ou execute recursos não autorizados. O perigo está em confundir o nome do recurso virtual com o recurso real do sistema de arquivos.

Ejemplo

Uma aplicação web permite download de documentos via URL como `/download?file=relatorio.pdf`, mas não valida se o arquivo solicitado é realmente um documento permitido. Um atacante poderia enviar `/download?file=../../etc/passwd` ou `/download?file=/admin/config.xml` e contornar restrições de acesso a recursos sensíveis.

Cómo mitigar

Valide e normalize todos os nomes de arquivo antes de usá-los, mantendo uma lista branca de recursos virtuais permitidos e mapeando explicitamente nomes lógicos para arquivos reais. Use funções de resolução canônica do sistema operacional para eliminar '../' e outras técnicas de escape.