Falhas do tipo CWE-26
17 resultadosTraversal de Diretórios (Path Traversal)
Ocorre quando a aplicação não valida adequadamente caminhos de arquivo fornecidos pelo usuário, permitindo que sequências como '../' sejam usadas para acessar diretórios fora do escopo permitido. Um atacante consegue ler, escrever ou deletar arquivos em locais não pretendidos do servidor.
Uma API retorna arquivos de um diretório específico quando você acessa /download?file=documento.pdf. Se não houver validação, um atacante consegue fazer /download?file=../../etc/passwd e obter o arquivo de senhas do sistema.
Valide e normalize caminhos usando funções nativas (realpath em PHP, Path.GetFullPath em .NET) antes de acessar o arquivo; mantenha uma lista branca de arquivos permitidos; nunca concatene entrada do usuário diretamente em caminhos de arquivo.