Path Traversal y Local File Inclusion: Cómo probar de forma segura

La prueba de Path Traversal solo se realiza en laboratorio o en un sistema autorizado. Se examinan Request/Response, el comportamiento del servidor, Roles, State e impacto, utilizando pruebas mínimas que no dañen los datos.
La prueba de seguridad Web y API debe examinar los límites de confianza, permisos, entrada, estado y lógica de negocio. Cada prueba en este artículo está diseñada para un laboratorio, CTF o un sistema para el cual se ha otorgado permiso explícito. Este artículo se centra en la prueba de Path Traversal y está dirigido a estudiantes de Web PT. El objetivo es proporcionar un método de trabajo que se pueda aplicar en la práctica, en una entrevista profesional y en un entorno de trabajo, sin limitarse a una definición de diccionario.
El desafío principal es que los datos son casi siempre incompletos. La canonicalization, el directorio base, los encoded separators pueden indicar una dirección, pero su significado depende del tiempo, el activo, el usuario y la actividad esperada. Por lo tanto, construiremos la prueba en torno a una pregunta de investigación, la evidencia requerida y un criterio claro para su finalización.
El escenario práctico en el artículo es: acceso a un archivo Marker dedicado dentro de un laboratorio. Todos los ejemplos son datos de laboratorio o descripciones de procesos. Cuando se trata de Penetration Testing, Web o Cloud, se debe trabajar solo con autorización explícita, un alcance definido y la capacidad de detener la prueba.




