Path Traversal e Local File Inclusion: Como testar com segurança

O teste de Path Traversal é feito apenas em laboratório ou em um sistema autorizado. Verifica-se o Request/Response, o comportamento do servidor, os Roles, o State e o impacto, usando testes mínimos que não danificam os dados.
O teste de segurança Web e API deve examinar os limites de confiança, permissões, entrada, State e lógica de negócios. Cada teste neste artigo é projetado para um laboratório, CTF ou sistema para o qual foi dada permissão explícita. Este artigo foca no teste de Path Traversal e é destinado a estudantes de Web PT. O objetivo é fornecer uma metodologia que possa ser aplicada na prática, em uma entrevista profissional e em um ambiente de trabalho, sem se limitar a uma definição de dicionário.
O principal desafio é que os dados são quase sempre parciais. A canonicalization, o base directory, os encoded separators podem indicar uma direção, mas o seu significado depende do tempo, do ativo, do utilizador e da atividade esperada. Portanto, construiremos o teste em torno de uma pergunta de investigação, das evidências necessárias e de um critério claro para a conclusão.
O cenário prático neste artigo é: acesso a um arquivo Marker dedicado dentro de um laboratório. Todos os exemplos são dados de laboratório ou descrições de processos. Quando se trata de Penetration Testing, Web ou Cloud, deve-se trabalhar apenas com autorização explícita, Scope definido e capacidade de interromper o teste.




