Проходження шляху
Обхід шляхів - це термін, який переважно асоціюється з тестуванням безпеки та описує вектор атаки, коли зловмисник використовує вразливості в системі для доступу до файлів або каталогів за межами запланованої області доступу. Метою атак обходу шляхів є маніпулювання шляхами до файлів для отримання несанкціонованого доступу до важливих файлів, виконання шкідливого коду або порушення безпеки системи. Обхід шляху зазвичай асоціюється з веб-програмами, API або системами, де для побудови шляхів до файлів використовується введення користувача, наприклад, функціями завантаження файлів, переглядачами журналів або кінцевими точками завантаження файлів.
Тестування на наявність обхідних шляхів
- Ручне тестування:
- Введіть корисне навантаження, наприклад,
../,..\\або абсолютні шляхи (C:\windows\system32) у вхідних даних, пов’язаних зі шляхами до файлів. - Поспостерігайте за реакцією програми на виявлення несанкціонованого доступу до файлу.
- Введіть корисне навантаження, наприклад,
- Автоматизоване тестування:
- Використовуйте такі інструменти, як Burp Suite, OWASP ZAP або спеціалізовані сканери для виявлення вразливостей обходу шляхів.
- Використовуйте інструменти нечіткого аналізу для автоматичного тестування широкого спектру корисних навантажень.
- Заходи безпеки:
- Перевірка вхідних даних: Переконайтеся, що всі введені користувачем дані проходять санітарну обробку та обмежуються допустимими символами або шаблонами.
- Використання безпечних API: Реалізуйте функції, які безпечно розпізнають шляхи до файлів і запобігають обходу (наприклад,
realpath()у PHP). - Контроль доступу: Обмежте доступ програми лише до необхідних каталогів та файлів.
- Логування та моніторинг: Відстежуйте шаблони доступу, щоб виявляти підозрілі дії та реагувати на них.





