Falhas do tipo CWE-32

2 resultados

Path Traversal com Sequência Tripla de Pontos

Fraqueza onde a aplicação falha em validar ou sanitizar sequências de pontos ('...') em caminhos de arquivo, permitindo que um atacante navegue para diretórios não autorizados. É uma variante do path traversal clássico que explora interpretações inconsistentes de notação de diretório.

Exemplo

Uma aplicação web que trata '...' como literal em vez de navegação de diretório — quando um usuário solicita '/uploads/.../../../etc/passwd', a validação deixa passar porque não reconhece '...' como escape, e o servidor a interpreta como navegação real, expondo arquivos sensíveis.

Como mitigar

Implemente uma whitelist rigorosa de caminhos permitidos ou normalize todos os caminhos de entrada antes de validar (resolve '.', '..', '...' para seus valores reais). Sempre valide contra um conjunto seguro de diretórios, nunca confie em limpeza de caracteres isolados.