Voltar para o Labs
Fraqueza (CWE)

CWE-23

Path Traversal Relativo

Sobre

O produto usa entrada externa para construir um nome de caminho que deveria estar dentro de um diretório restrito, mas não neutraliza adequadamente sequências como ".." que podem resolver para um local fora desse diretório.

Consequências comuns

  • Integridade, Confidencialidade, Disponibilidade → Executar Código ou Comandos Não Autorizados
  • Integridade → Modificar Arquivos ou Diretórios
  • Confidencialidade → Ler Arquivos ou Diretórios
  • Disponibilidade → DoS: Falha, Encerramento ou Reinicialização

Mitigações

  • Implementação: Assuma que toda entrada é maliciosa. Use uma estratégia de validação de entrada do tipo "aceitar apenas o que é reconhecidamente bom", isto é, use uma lista de entradas aceitáveis que estejam estritamente em conformidade com as especificações. Rejeite qualquer entrada que não esteja estritamente em conformidade com as especificações, ou transforme-a em algo que esteja. Ao realizar a
  • Implementação: As entradas devem ser decodificadas e canonizadas para a representação interna atual da aplicação antes de serem validadas (CWE-180). Certifique-se de que a aplicação não decodifique a mesma entrada duas vezes (CWE-174). Tais erros poderiam ser usados para contornar esquemas de validação por allowlist, introduzindo entradas perigosas depois que elas já foram verificadas. Use uma fun
  • Operação: Use um firewall de aplicação capaz de detectar ataques contra essa fraqueza. Ele pode ser benéfico em casos em que o código não pode ser corrigido (porque é controlado por terceiros), como medida emergencial de prevenção enquanto medidas mais abrangentes de garantia de software são aplicadas, ou para prover defesa em profundidade [REF-1481].

CVEs com esta fraqueza

Perguntas frequentes

O que é CWE-23?

O produto usa entrada externa para construir um nome de caminho que deveria estar dentro de um diretório restrito, mas não neutraliza adequadamente sequências como ".." que podem resolver para um local fora desse diretório.

Quais plataformas CWE-23 afeta?

CWE-23 já foi observada em: Not Technology-Specific, Web Based, AI/ML.

Quantas CVEs a Rainforest acompanha para CWE-23?

O Rainforest Labs acompanha atualmente 2 CVEs publicadas associadas a CWE-23. Elas estão listadas nesta página.

Potencialize sua estratégia de segurança com a Rainforest

Descubra vulnerabilidades cedo, priorize ameaças críticas e proteja o que realmente importa. A Rainforest simplifica suas operações de segurança, economizando tempo e reduzindo custos, para você focar no que move o seu negócio.