Directory traversal
Introduction
Path Traversal, 또는 Directory Traversal 이라고도 불리는 해당 취약점은, 공격자가 웹 애플리케이션의 URL을 교묘히 조작해 애플리케이션의 루트 폴더 밖에 존재하는 파일이나 디렉터리에 접근하도록 만드는 웹취약점입니다.
이미지·정적 텍스트·코드 등 다양한 파일을 포함시키면서 입력값 검증을 제대로 구현하지 못할 때 발생하며,공격자는 주로 ../
(점-점-슬래시)와 같은 시퀀스, 혹은 유사한 구문을 입력 필드에 주입해 웹 애플리케이션의 경로 제한을 우회하고 원하는 시스템 파일에 접근할 수 있습니다..
이 취약점은 다음과 같이 CVSS 7.3(High) 위험도로 분류됩니다.
CWE-22 : “제한된 디렉터리에 대한 경로명을 부적절하게 제한(‘Path Traversal’)”
CWE-35 : “Path Traversal: ‘…/…//’”
CWE-73 : “Directory Traversal”
CWE-200 : “권한 없는 주체에게 민감 정보 노출”
또한 OWASP Top 10 에서는 아래 항목과 관련이 있습니다.
A05:2021 - Security Misconfiguration
A01:2021 - Broken Access Control
Linux Server Path Traversal Exploitation
Windows Server Path Traversal Exploitation
Mitigation
Last updated