flawopen.com/path-traversal/Javascript

● CWE-918 · Высокий
Исследования · FlawOpen

Анализ уязвимости: Path Traversal in JavaScript

How naive path.join allows directory traversal in Express/Node.js, and how to enforce directory boundary checks with path.resolve and path.sep.

💡 Простыми словами (ELI5)

Представьте электронный замок в отеле, запрограммированный открывать только номера на втором этаже. Если гость вводит на панели '../../master-safe', уязвимый замок выходит в коридор и открывает главный сейф управляющего.

Ключевые понятия и термины

Web Application Security
Технический термин (Web Application Security): Core architecture component affected by CWE-918.
CWE-918
Технический термин (CWE-918): Standard Common Weakness Enumeration classification for path-traversal-javascript.
Defense-in-Depth
Технический термин (Defense-in-Depth): Multi-layered engineering verification and runtime boundary isolation.

Пошаговый сценарий атаки

Step 1

Передача пути к файлу клиентом

Конечная точка принимает имя файла или путь к документу через параметр HTTP-запроса.

Step 2

Внедрение последовательностей обхода каталогов

Злоумышленник передает последовательности '../', '..%2f' или абсолютные пути для выхода из базового каталога.

Step 3

Преодоление границ файловой системы

Бэкенд конкатенирует путь без канонизации и проверки того, что результирующий путь находится внутри базовой папки.

Step 4

Несанкционированное чтение системных файлов

Сервер считывает и передает клиенту конфиденциальные файлы операционной системы (например, /etc/passwd).

Исходный код: Уязвимый vs Защищённый вариант

✕ УЯЗВИМАЯ РЕАЛИЗАЦИЯ
// VULNERABLE: path.join allows directory breakout
const express = require('express');
const path = require('path');
const fs = require('fs');

const app = express();
const PUBLIC_DIR = path.join(__dirname, 'public');

app.get('/download', (req, res) => {
  // Attacker input: "../../etc/passwd"
  const targetFile = path.join(PUBLIC_DIR, req.query.file);
  
  // Directly pipes arbitrary system file to response!
  res.sendFile(targetFile);
});
✓ БЕЗОПАСНЫЙ ИСПРАВЛЕННЫЙ ВАРИАНТ
// HARDENED: Canonicalize path and assert prefix with directory separator
const express = require('express');
const path = require('path');
const fs = require('fs');

const app = express();
const PUBLIC_DIR = path.resolve(__dirname, 'public');

app.get('/download', (req, res) => {
  const userInput = req.query.file;
  if (!userInput || typeof userInput !== 'string') {
    return res.status(400).send('Invalid file parameter');
  }

  // 1. Resolve to absolute path
  const safePath = path.resolve(PUBLIC_DIR, userInput);

  // 2. Strict boundary check: must start with base folder + separator
  if (!safePath.startsWith(PUBLIC_DIR + path.sep)) {
    return res.status(403).send('Forbidden: Path Traversal detected');
  }

  // 3. Verify file exists and is a regular file
  fs.stat(safePath, (err, stats) => {
    if (err || !stats.isFile()) return res.status(404).send('File not found');
    res.sendFile(safePath);
  });
});

Чек-лист по защите системы для инженеров

References