Volver a Labs
Debilidad (CWE)

CWE-27

Path Traversal: 'dir/../../filename'

Acerca de

El producto utiliza entrada externa para construir una ruta que debería estar dentro de un directorio restringido, pero no neutraliza correctamente múltiples secuencias internas "../" que pueden resolverse a una ubicación que se encuentra fuera de ese directorio.

Esto permite a los atacantes recorrer el sistema de archivos para acceder a archivos o directorios que se encuentran fuera del directorio restringido. La manipulación 'directory/../../filename' es útil para eludir algunos esquemas de protección contra path traversal. En ocasiones, un programa solo elimina una secuencia "../", por lo que múltiples "../" pueden eludir esa verificación. Alternativamente, esta manipulación podría usarse para eludir una verificación de "../" al inicio de la ruta, subiendo más de un nivel de directorio.

Consecuencias comunes

  • Confidencialidad, Integridad → Leer Archivos o Directorios, Modificar Archivos o Directorios

Mitigaciones

  • Implementación: Asuma que toda entrada es maliciosa. Utilice una estrategia de validación de entrada de tipo "aceptar lo conocido como bueno", es decir, use una lista de entradas aceptables que se ajusten estrictamente a las especificaciones. Rechace cualquier entrada que no se ajuste estrictamente a las especificaciones, o transfórmela en algo que sí lo haga. Al realizar la validación de entrada,
  • Implementación: Las entradas deben ser decodificadas y canonicalizadas a la representación interna actual de la aplicación antes de ser validadas (CWE-180). Asegúrese de que la aplicación no decodifique la misma entrada dos veces (CWE-174). Tales errores podrían usarse para eludir esquemas de validación por lista de permitidos introduciendo entradas peligrosas después de que hayan sido verificadas

CVEs con esta debilidad

Preguntas frecuentes

¿Qué es CWE-27?

El producto utiliza entrada externa para construir una ruta que debería estar dentro de un directorio restringido, pero no neutraliza correctamente múltiples secuencias internas "../" que pueden resolverse a una ubicación que se encuentra fuera de ese directorio. Esto permite a los atacantes recorrer el sistema de archivos para acceder a archivos o directorios que se encuentran fuera del directorio restringido.

¿Cuántas CVE rastrea Rainforest para CWE-27?

Rainforest Labs rastrea actualmente 1 CVE publicadas asociadas a CWE-27. Están listadas en esta página.

Potencia tu estrategia de seguridad con Rainforest

Descubre vulnerabilidades a tiempo, prioriza amenazas críticas y protege lo que realmente importa. Rainforest simplifica tus operaciones de seguridad, ahorrando tiempo y reduciendo costos, para que te enfoques en lo que impulsa tu negocio.