Кіріспе
Компьютерлік қауіпсіздіктің осал тұсы файлдық жүйеге рұқсатсыз қол жеткізуге мүмкіндік береді. Каталогты немесе жолды аралау шабуылы пайдаланушы берген файл атауларының жеткіліксіз қауіпсіздік тексеруінен немесе тазартылмауынан туындайды, нәтижесінде "жоғары каталогқа өту" символдарын көрсететін мәліметтер операциялық жүйенің файлдық жүйесіне жіберіледі. Зақымдалған бағдарламаны файлдық жүйеге рұқсатсыз қол жеткізу үшін пайдалануға болады.
A directory traversal (or path traversal) attack exploits insufficient security validation or sanitization of user supplied file names, such that characters representing "traverse to parent directory" are passed through to the operating system's file system API. An affected application can be exploited to gain unauthorized access to the file system.
Zip Slip қатерлі жері
Тағы бір мысал – ZIP және басқа архивтік файл форматтарында кездесетін Zip Slip осалдығы.
Вариациялар
Каталогты қарапайым түрінде / нұсқасы қолданылады. Ең көп кездесетін өзгерістер төменде тізілген:
Microsoft Windows-тың жүйелік жүйесі
Microsoft Windows және DOS жүйелерінде каталогтарды аралау үшін \ немесе / нышандары қолданылады. Әр бөлімшеде жеке түбірлік каталог болады (C:\ деп белгіленеді, мұнда C кез келген бөлімше болуы мүмкін), және одан жоғары ортақ түбірлік каталог жоқ. Осының салдарынан, Windows жүйесіндегі көптеген каталогтарға қатысты осалдықтар бір бөлімшемен ғана шектеледі. Каталогтарды аралау Microsoft компаниясының көптеген осалдықтарының себебі болды.
URI-де пайыздық кодтау
Кейбір веб-қосымшалар / сияқты үлгілерді іздеу арқылы сұраныс URI жолын тексеріп, каталогты аралаудың алдын алуға тырысады. Кейде бұл тексеру қателікпен проценттік түрлендіруден бұрын жасалады, нәтижесінде %2e%2e/ сияқты үлгілерді қамтитын URI-лер, пайдаланылғанға дейін / деп түрлендірілгеніне қарамастан, қабылданады.
Қос кодтау
Проценттік кодтау кездейсоқ түрде бірнеше рет орындалуы мүмкін; растаудан бұрын бір рет, ал кейін тағы да, бұл қосымшаны қос проценттік кодтау шабуылдарына осал етеді, онда рұқсат етілмеген символдар қауіпсіздік шараларын айналып өту үшін қос проценттік кодталған түрімен алмастырылады. Мысалы, қос проценттік кодтау шабуылында / символы %252F түріне алмастырылуы мүмкін. Бұл түрдегі осалдық Microsoft IIS веб-серверінің 5.0 нұсқасы және одан ертерек нұсқаларына әсер еткен.
UTF-8
Дұрыс іске асырылмаған UTF-8 декодері қажеттіден артық байттармен кодталған символдарды қабылдауы мүмкін, нәтижесінде %2e және %c0%ae сияқты символдардың баламалы түрлері пайда болады. Бұл UTF-8 стандартымен қатаң түрде тыйым салынған, бірақ IIS веб-сервері сияқты бағдарламалық құралдарда каталогтарға рұқсатсыз кіруге әкеліп соқты.