Falhas do tipo CWE-25
12 resultadosTravessia de diretório com '/../' (Path Traversal)
É quando a aplicação não valida ou não sanitiza adequadamente sequências como '/../' em caminhos de arquivo fornecidos pelo usuário, permitindo que ele escape do diretório esperado e acesse arquivos em locais não permitidos do sistema. Um atacante consegue ler ou modificar arquivos sensíveis fora da área destinada.
Um servidor web que serve arquivos de '/var/www/docs/' recebe a requisição GET /file.php?path=../../../../etc/passwd. Se não tratar o '/../', acaba acessando /etc/passwd diretamente, expondo credenciais do sistema.
Valide caminhos contra uma lista de diretórios permitidos, use funções de normalização de path (realpath() em PHP, resolve() em Node.js) e compare o resultado final contra o diretório base autorizado. Nunca concatene entrada do usuário direto em caminhos sem validação.