Mastodon Mastodon Mastodon Mastodon

Directory Traversal

Aktualisiert: · CyberSecureFox Editorial Team

Directory Traversal (Path Traversal) ist eine Schwachstelle, über die ein Angreifer mit Sequenzen wie ../ im Dateipfad Dateien außerhalb des vorgesehenen Verzeichnisses lesen oder schreiben kann.

Wie Directory Traversal funktioniert

Anwendungen bauen Dateipfade oft aus Nutzereingaben: download?file=report.pdf wird zu /var/www/files/report.pdf. Ohne Prüfung kann ein Angreifer ../../../../etc/passwd oder ..\..\windows\win.ini anfordern und das vorgesehene Verzeichnis verlassen. Kodierte Varianten (%2e%2e%2f), absolute Pfade und Archive mit präparierten Dateinamen („Zip Slip“) umgehen naive Filter. Die Schwäche ist als CWE-22 katalogisiert.

Warum das wichtig ist

Das Lesen beliebiger Dateien legt Konfigurationen, Quellcode, private Schlüssel, Passwort-Hashes und Sitzungsdaten offen. Schreibzugriff ist noch gefährlicher: Ein Angreifer kann eine Webshell ablegen oder Konfigurationen überschreiben und Remote Code Execution erreichen. Bekannte Beispiele:

  • Fortinet FortiOS SSL VPN (CVE-2018-13379) – eine Path-Traversal-Lücke gab VPN-Sitzungsdateien mit Klartext-Passwörtern preis; später tauchten Listen Zehntausender betroffener Geräte in Hackerforen auf.
  • Citrix ADC/NetScaler (CVE-2019-19781) – Directory Traversal führte zur Codeausführung und Anfang 2020 zur massenhaften Ausnutzung.

Solche Fehler landen regelmäßig im Known-Exploited-Vulnerabilities-Katalog der CISA, besonders bei VPN-Gateways, Dateitransfer-Servern und Web-Management-Oberflächen, wo öffentliche Exploits kurz nach der Veröffentlichung folgen.

So verhindern Sie Directory Traversal

  • Nutzereingaben nicht direkt in Dateipfaden verwenden; Anfragen auf IDs oder eine Allowlist von Dateinamen abbilden.
  • Den Pfad kanonisieren und prüfen, dass er im erlaubten Basisverzeichnis bleibt.
  • Dienste mit minimalen Dateisystemrechten betreiben und isolieren (Container, chroot).
  • Archiv-Einträge vor dem Entpacken validieren.

Directory Traversal ist eng mit anderen Eingabe-Sicherheitslücken wie Code-Injection verwandt.

Synonyme:
Path Traversal, Verzeichnistraversierung