Directory traversal / Path Traversal
Definición
Directory Traversal o Path Traversal es una vulnerabilidad de seguridad en aplicaciones web que permite a un atacante acceder a archivos y directorios que se encuentran fuera del directorio raíz de la aplicación. Esto ocurre cuando la aplicación no valida correctamente las rutas de archivos proporcionadas por el usuario, permitiendo que se utilicen secuencias como ../
para "navegar" hacia directorios superiores del sistema de archivos.
Directory traversal / Path Traversal: Podemos LEER archivos recorriendo diferentes rutas del servidor.
¿Cómo funciona?
La mayoría de las aplicaciones web restringen el acceso de los usuarios a ciertos directorios y archivos. Sin embargo, si una aplicación no filtra o valida adecuadamente los datos de entrada, un atacante podría manipular la ruta del archivo para acceder a recursos no autorizados.
El ataque se basa en el uso de caracteres especiales como:
../
(en sistemas Linux/Unix)..\
(en sistemas Windows)
Estas secuencias le indican al sistema de archivos que debe subir un nivel en la jerarquía de directorios.
Impacto
Acceso no autorizado a archivos del sistema: Permite al atacante acceder a archivos fuera del directorio de la aplicación, como configuraciones, contraseñas, claves o archivos sensibles.
Divulgación de información confidencial: Exposición de datos sensibles almacenados en el servidor.
Ejemplo de acceso a archivos críticos: Archivos del sistema operativo, bases de datos o registros de usuarios.
Ejecución de código malicioso: En algunos casos, el atacante puede usar esta vulnerabilidad (con un LFI por ejemplo) para ejecutar comandos o inyectar scripts dañinos.
Linux
Windows
Top 25 vulnerable params
Burp Suite Filter History:
Recursos
Última actualización