Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Path Traversal

hacking

Définition

Le Path Traversal, également appelé Directory Traversal, est une vulnérabilité web permettant à un attaquant d'accéder à des fichiers et répertoires situés en dehors du répertoire racine prévu par l'application web, en manipulant un paramètre de chemin de fichier insuffisamment validé côté serveur, typiquement en y insérant des séquences de remontée de répertoire (../ sous Unix ou ..\ sous Windows), répétées autant de fois que nécessaire pour remonter jusqu'à la racine du système de fichiers avant de redescendre vers un fichier cible arbitraire. Cette vulnérabilité affecte classiquement les fonctionnalités applicatives qui manipulent directement des noms de fichiers fournis par l'utilisateur, téléchargement de documents, affichage d'images, inclusion de fichiers de configuration ou de templates, sans validation stricte que le chemin résultant reste bien confiné dans le répertoire autorisé prévu par le développeur. Les impacts typiques incluent la lecture de fichiers de configuration sensibles contenant des identifiants ou des clés de chiffrement, l'accès au fichier /etc/passwd sur les systèmes Unix révélant la liste des comptes locaux, ou l'accès à des fichiers de code source exposant potentiellement d'autres vulnérabilités ou secrets codés en dur. La remédiation la plus robuste consiste à éviter toute construction directe de chemin à partir d'une entrée utilisateur, en s'appuyant plutôt sur un identifiant indirect résolu côté serveur vers un chemin de fichier prédéfini et validé.

Description

Le Path Traversal permet d'accéder à des fichiers situés hors du répertoire web racine en manipulant des séquences ../ dans les paramètres de chemin. Un attaquant peut lire des fichiers de configuration, clés privées ou /etc/passwd selon les droits du processus web.

Exploitation

Un paramètre comme ?file=../../../etc/passwd ou ?template=../../../../etc/shadow permet de lire des fichiers arbitraires. Des encodages alternatifs (..%2F, %2e%2e%2f) contournent les filtres naïfs basés sur des expressions régulières.

Défense

  • Résoudre le chemin canonique (realpath) et vérifier qu'il commence bien par le répertoire autorisé
  • Valider les entrées par whitelist de noms de fichiers autorisés plutôt que blacklist de séquences
  • Exécuter le processus web avec des droits minimaux limitant les fichiers accessibles

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis