CWE-23
Path Traversal relativo
Acerca de
El producto utiliza entradas externas para construir un nombre de ruta que debería estar dentro de un directorio restringido, pero no neutraliza adecuadamente secuencias como ".." que pueden resolverse en una ubicación fuera de ese directorio.
Consecuencias comunes
- Integridad, Confidencialidad, Disponibilidad → Ejecución de código o comandos no autorizados
- Integridad → Modificación de archivos o directorios
- Confidencialidad → Lectura de archivos o directorios
- Disponibilidad → DoS: bloqueo, salida o reinicio
Mitigaciones
- Implementación: Suponga que toda entrada es maliciosa. Utilice una estrategia de validación de entradas de tipo "aceptar lo que se sabe que es válido", es decir, use una lista de entradas aceptables que se ajusten estrictamente a las especificaciones. Rechace cualquier entrada que no se ajuste estrictamente a las especificaciones, o transfórmela en algo que sí lo haga. Al realizar la validación de
- Implementación: Las entradas deben decodificarse y canonicalizarse a la representación interna actual de la aplicación antes de ser validadas (CWE-180). Asegúrese de que la aplicación no decodifique la misma entrada dos veces (CWE-174). Tales errores podrían utilizarse para eludir los esquemas de validación por lista de permitidos introduciendo entradas peligrosas después de que se hayan verificad
- Operación: Utilice un firewall de aplicaciones que pueda detectar ataques contra esta debilidad. Puede ser beneficioso en casos en los que el código no se puede corregir (porque está controlado por un tercero), como medida de prevención de emergencia mientras se aplican medidas más completas de aseguramiento del software, o para proporcionar defensa en profundidad [REF-1481].
CVEs con esta debilidad
Preguntas frecuentes
¿Qué es CWE-23?
El producto utiliza entradas externas para construir un nombre de ruta que debería estar dentro de un directorio restringido, pero no neutraliza adecuadamente secuencias como ".." que pueden resolverse en una ubicación fuera de ese directorio.
¿Qué plataformas afecta CWE-23?
CWE-23 se ha observado en: Not Technology-Specific, Web Based, AI/ML.
¿Cuántas CVE rastrea Rainforest para CWE-23?
Rainforest Labs rastrea actualmente 2 CVE publicadas asociadas a CWE-23. Están listadas en esta página.
Potencia tu estrategia de seguridad con Rainforest
Descubre vulnerabilidades a tiempo, prioriza amenazas críticas y protege lo que realmente importa. Rainforest simplifica tus operaciones de seguridad, ahorrando tiempo y reduciendo costos, para que te enfoques en lo que impulsa tu negocio.
