Securi-toile

Vous êtez sur : Blog Documentations Programmation Qu'est-ce que le traversement de repertoire (Unix) ?

Qu'est-ce que le traversement de repertoire (Unix) ?

Envoyer Imprimer PDF
Qu'est-ce que le directory traversal (Unix) ?

Directory traversal (Unix)

Les attaques dites « de traversement de répertoires » en anglais "directory traversal" ou "path traversal" consistent à modifier le chemin de l'arborescence dans l'URL afin de forcer le serveur à accéder à des sections du site non autorisées.

Dans un cas classique, l'utilisateur peut être amené à remonter progressivement l'arborescence, notamment dans le cas où la ressource n'est pas accessible.
Sur les serveurs vulnérables, il suffit de remonter le chemin avec plusieurs chaînes.

De felixe aime : Des attaques plus évoluées consistent à encoder certains caractères.

Tout comme les RCE, les "Directory traversal" sont aussi effectifs sur les applications tournant sur des serveurs tournant sur Windows. (Le plus souvent d'ailleurs liés à des LFI)

Pour leur protection, nous pouvons utiliser certaines variables serveur comme open_basedir pour PHP, filtrer les variables d'échange, confiner le processus, ou même utiliser un WAF, cependant, l'intégralité de ces types de sécurité peuvent posséder des failles (comme on a pu le voir récemment pour Open_Basedir voir http://www.securityfocus.com/bid/37032) ou certains types d'évasion sur des IDS, WAF.

A propos

Sécurite informatique Eric Seguinard
Securi-Toile
9 Bd de la République
Istres 13800 France
06 10 81 62 02
Du lundi au vendredi de 9h à 19h.

Label Orange b2b site web partenaire