hackweb
appunti di hacking e tecnologia
IT EN
menù principale
menù utente
non sei loggato

Path traversal e Local File Inclusion

21 gennaio 2026 · 1 min di lettura · #web #path-traversal #lfi

Se un nome file arriva dall'utente e viene concatenato a un percorso, ../ risale l'albero:

GET /download?file=../../../../etc/passwd

Da leggere a eseguire

In PHP include($_GET['page'].'.php') è peggio: se controlli cosa viene incluso e riesci a mettere codice PHP in un file leggibile (log, upload, wrapper php://filter o data://), ottieni esecuzione. Questo è Local File Inclusion.

?page=php://filter/convert.base64-encode/resource=config

Difesa

Non costruire percorsi da input. Se inevitabile: basename(), whitelist di file consentiti, canonicalizza con realpath() e verifica che il risultato stia dentro la directory base. Disabilita i wrapper pericolosi (allow_url_include=Off).


« torna alla home

ultimi post
 
il tuo indirizzo IP:
216.73.216.108
visitatore #0
MOTD:
Ogni astrazione perde da qualche parte.
Qui guardiamo dove.
argomenti