Falhas do tipo CWE-30
1 resultadoTravessia de diretório com padrão 'dir..filename'
Fraqueza onde um aplicativo falha em validar adequadamente caminhos de arquivo contendo a sequência 'dir..filename', permitindo que um atacante escape do diretório intendido e acesse arquivos arbitrários do sistema. O padrão explora a forma como a normalização de caminhos é processada, contornando filtros ingênuos que só bloqueiam '..' simples.
Um sistema de download de documentos rejeita requisições com '..', mas aceita 'uploads..../../etc/passwd' como válido. Após normalização incorreta, o servidor navega para fora do diretório de uploads e expõe arquivos sensíveis do sistema.
Valide e normalize caminhos completamente antes de acessá-los usando APIs seguras (realpath, Path.resolve). Implemente uma lista branca de diretórios permitidos e compare o caminho final contra ela, rejeitando qualquer tentativa de escape.