path traversal уязвимость

danneo

Честный
Регистрация
13 Ноя 2007
Сообщения
1.527
Реакции
121
Решил прогнать для интереса сайт через OWASP ZAP.
Он нашел из критических 4 урла с path traversal.
Как можно воспроизвести атаку, кто-нибудь может подсказать? А не то, не понимаю, в чем дыра... почитал в инете, да только ничего не понял.
 
Это тип уязвимости, при котором можно ходить по каталогам (в частности выше веб-директории).
Классический пример - ?file=../../../../etc/passswd%00
Вариант защиты - установка open_basedir для апач.
Так же рекомендуется отключить Directory_index, если он включен.
 
Назад
Сверху