CWE-22 · 9.994 kayıt
Dizin geçişi
Neden olur?
Kullanıcının verdiği dosya adı izin verilen klasörle birleştiriliyor, ama sonucun hâlâ o klasörün içinde olup olmadığı kontrol edilmiyor.
Hatalı ve düzeltilmiş kod
Temsili ders örneği. Vurgulu satırlar hatanın ve düzeltmenin yeridir.
Hatalı
const file = path.join(ROOT, req.query.name);res.sendFile(file);Düzeltilmiş
const file = path.resolve(ROOT, req.query.name);if (!file.startsWith(ROOT + path.sep)) { return res.sendStatus(400);}res.sendFile(file);Nasıl önlenir?
- 01Yolu çözümledikten sonra kök klasörün içinde kaldığını doğrulayın.
- 02Dosyaları ad yerine veritabanındaki kimlikle sunun.
- 03Sunucu sürecini yalnızca gereken klasörlerde okuma yetkisiyle çalıştırın.
Bu sınıftaki CVE’ler
10.000 kayıt
| Aksiyon | CVE | Zafiyet | Ciddiyet | KEV | EPSS | Yayın |
|---|---|---|---|---|---|---|
100Hemen | CVE-2019-11510Silahlaştırılmış | In Pulse Secure Pulse Connect Secure (PCS) 8.2 before 8.2R12.1, 8.3 before 8.3R7.1, and 9.0 before 9.0R3.4, an unauthenticated remote attackivanti · connect secure · CWE-22 | Kritik10,0 | KEV | %100,0 | 8 May 2019 |
99Hemen | CVE-2022-29464Silahlaştırılmış | Certain WSO2 products allow unrestricted file upload with resultant remote code execution.wso2 · api manager · CWE-22 | Kritik9,8 | KEV | %100,0 | 18 Nis 2022 |
99Hemen | CVE-2021-22005Silahlaştırılmış | The vCenter Server contains an arbitrary file upload vulnerability in the Analytics service.vmware · cloud foundation · CWE-22 | Kritik9,8 | KEV | %100,0 | 23 Eyl 2021 |
99Hemen | CVE-2020-5902Silahlaştırılmış | In BIG-IP versions 15.0.0-15.1.0.3, 14.1.0-14.1.2.5, 13.1.0-13.1.3.3, 12.1.0-12.1.5.1, and 11.6.1-11.6.5.1, the Traffic Management User Intef5 · big-ip access policy manager · CWE-22 | Kritik9,8 | KEV | %100,0 | 1 Tem 2020 |
99Hemen | CVE-2024-23897Silahlaştırılmış | Jenkins 2.441 and earlier, LTS 2.426.2 and earlier does not disable a feature of its CLI command parser that replaces an '@' character follojenkins · jenkins · CWE-22 | Kritik9,8 | KEV | %100,0 | 24 Oca 2024 |
99Hemen | CVE-2019-19781Silahlaştırılmış | An issue was discovered in Citrix Application Delivery Controller (ADC) and Gateway 10.5, 11.1, 12.0, 12.1, and 13.0.citrix · application delivery controller firmware · CWE-22 | Kritik9,8 | KEV | %100,0 | 27 Ara 2019 |
99Hemen | CVE-2018-13379Silahlaştırılmış | An Improper Limitation of a Pathname to a Restricted Directory ("Path Traversal") in Fortinet FortiOS 6.0.0 to 6.0.4, 5.6.3 to 5.6.7 and 5.4fortinet · fortiproxy · CWE-22 | Kritik9,8 | KEV | %100,0 | 4 Haz 2019 |
99Hemen | CVE-2021-41773Silahlaştırılmış | Path traversal and file disclosure vulnerability in Apache HTTP Server 2.4.49apache · http server · CWE-22 | Kritik9,8 | KEV | %100,0 | 5 Eki 2021 |
99Hemen | CVE-2021-20090Silahlaştırılmış | A path traversal vulnerability in the web interfaces of Buffalo WSR-2533DHPL2 firmware version <= 1.02 and WSR-2533DHP3 firmware version <= buffalo · wsr-2533dhpl2-bk firmware · CWE-22 | Kritik9,8 | KEV | %100,0 | 29 Nis 2021 |
99Hemen | CVE-2021-42013Silahlaştırılmış | Path Traversal and Remote Code Execution in Apache HTTP Server 2.4.49 and 2.4.50 (incomplete fix of CVE-2021-41773)apache · http server · CWE-22 | Kritik9,8 | KEV | %100,0 | 7 Eki 2021 |
99Hemen | CVE-2024-32113Silahlaştırılmış | Apache OFBiz: Path traversal leading to RCEapache · ofbiz · CWE-22 | Kritik9,8 | KEV | %99,9 | 8 May 2024 |
99Hemen | CVE-2019-3396Silahlaştırılmış | The Widget Connector macro in Atlassian Confluence Server before version 6.6.12 (the fixed version for 6.6.x), from version 6.7.0 before 6.1atlassian · confluence server · CWE-22 | Kritik9,8 | KEV | %99,9 | 25 Mar 2019 |
99Hemen | CVE-2021-21972Silahlaştırılmış | The vSphere Client (HTML5) contains a remote code execution vulnerability in a vCenter Server plugin.vmware · cloud foundation · CWE-22 | Kritik9,8 | KEV | %99,9 | 24 Şub 2021 |
99Hemen | CVE-2010-2861Silahlaştırılmış | Multiple directory traversal vulnerabilities in the administrator console in Adobe ColdFusion 9.0.1 and earlier allow remote attackers to readobe · coldfusion · CWE-22 | Kritik9,8 | KEV | %99,7 | 11 Ağu 2010 |
99Hemen | CVE-2024-4885Silahlaştırılmış | WhatsUp Gold GetFileWithoutZip Directory Traversal Remote Code Execution Vulnerabilityprogress · whatsup gold · CWE-22 | Kritik9,8 | KEV | %99,3 | 25 Haz 2024 |
99Hemen | CVE-2019-16278Silahlaştırılmış | Directory Traversal in the function http_verify in nostromo nhttpd through 1.9.6 allows an attacker to achieve remote code execution via a cnazgul · nostromo nhttpd · CWE-22 | Kritik9,8 | KEV | %99,0 | 14 Eki 2019 |
99Hemen | CVE-2023-47246Silahlaştırılmış | In SysAid On-Premise before 23.3.36, a path traversal vulnerability leads to code execution after an attacker writes a file to the Tomcat wesysaid · sysaid · CWE-22 | Kritik9,8 | KEV | %98,9 | 10 Kas 2023 |
98Hemen | CVE-2022-41352Silahlaştırılmış | An issue was discovered in Zimbra Collaboration (ZCS) 8.8.15 and 9.0.synacor · zimbra collaboration suite · CWE-22 | Kritik9,8 | KEV | %95,5 | 25 Eyl 2022 |
97Hemen | CVE-2024-7399Silahlaştırılmış | Improper limitation of a pathname to a restricted directory vulnerability in Samsung MagicINFO 9 Server version before 21.1050 allows attacksamsung · magicinfo 9 server · CWE-22 | Kritik9,8 | KEV | %91,9 | 12 Ağu 2024 |
97Hemen | CVE-2022-37042Silahlaştırılmış | Zimbra Collaboration Suite (ZCS) 8.8.15 and 9.0 has mboximport functionality that receives a ZIP archive and extracts files from it.synacor · zimbra collaboration suite · CWE-22 | Kritik9,8 | KEV | %91,9 | 12 Ağu 2022 |
97Hemen | CVE-2026-85706Silahlaştırılmış | Improper Limitation of a Pathname to a Restricted Directory ('Path Traversal') in GitLabgitlab · gitlab · CWE-22 | Kritik10,0 | KEV | %91,4 | 11 Eyl 2026 |
96Hemen | CVE-2024-8963Silahlaştırılmış | Path Traversal in the Ivanti CSA before 4.6 Patch 519 allows a remote unauthenticated attacker to access restricted functionality.ivanti · endpoint manager cloud services appliance · CWE-22 | Kritik9,1 | KEV | %98,6 | 19 Eyl 2024 |
96Hemen | CVE-2025-34028Silahlaştırılmış | Commvault Command Center Innovation Release <= 11.38.25 Unathenticated Install Package Path Traversalcommvault · commvault · CWE-22 | Kritik9,3 | KEV | %97,6 | 22 Nis 2025 |
96Hemen | CVE-2019-7195Silahlaştırılmış | This external control of file name or path vulnerability allows remote attackers to access or modify system files.qnap · photo station · CWE-22 | Kritik9,8 | KEV | %89,7 | 5 Ara 2019 |
95Hemen | CVE-2024-41713Silahlaştırılmış | A vulnerability in the NuPoint Unified Messaging (NPM) component of Mitel MiCollab through 9.8 SP1 FP2 (9.8.1.201) could allow an unauthentimitel · micollab · CWE-22 | Kritik9,1 | KEV | %98,1 | 21 Eki 2024 |
- CVE-2019-11510100Hemen
In Pulse Secure Pulse Connect Secure (PCS) 8.2 before 8.2R12.1, 8.3 before 8.3R7.1, and 9.0 before 9.0R3.4, an unauthenticated remote attack
KritikCVSS 10,0KEVSilahlaştırılmışEPSS %100ivanti · connect secure8 May 2019
- CVE-2022-2946499Hemen
Certain WSO2 products allow unrestricted file upload with resultant remote code execution.
KritikCVSS 9,8KEVSilahlaştırılmışEPSS %100wso2 · api manager18 Nis 2022
- CVE-2021-2200599Hemen
The vCenter Server contains an arbitrary file upload vulnerability in the Analytics service.
KritikCVSS 9,8KEVSilahlaştırılmışEPSS %100vmware · cloud foundation23 Eyl 2021
- CVE-2020-590299Hemen
In BIG-IP versions 15.0.0-15.1.0.3, 14.1.0-14.1.2.5, 13.1.0-13.1.3.3, 12.1.0-12.1.5.1, and 11.6.1-11.6.5.1, the Traffic Management User Inte
KritikCVSS 9,8KEVSilahlaştırılmışEPSS %100f5 · big-ip access policy manager1 Tem 2020
- CVE-2024-2389799Hemen
Jenkins 2.441 and earlier, LTS 2.426.2 and earlier does not disable a feature of its CLI command parser that replaces an '@' character follo
KritikCVSS 9,8KEVSilahlaştırılmışEPSS %100jenkins · jenkins24 Oca 2024
- CVE-2019-1978199Hemen
An issue was discovered in Citrix Application Delivery Controller (ADC) and Gateway 10.5, 11.1, 12.0, 12.1, and 13.0.
KritikCVSS 9,8KEVSilahlaştırılmışEPSS %100citrix · application delivery controller firmware27 Ara 2019
- CVE-2018-1337999Hemen
An Improper Limitation of a Pathname to a Restricted Directory ("Path Traversal") in Fortinet FortiOS 6.0.0 to 6.0.4, 5.6.3 to 5.6.7 and 5.4
KritikCVSS 9,8KEVSilahlaştırılmışEPSS %100fortinet · fortiproxy4 Haz 2019
- CVE-2021-4177399Hemen
Path traversal and file disclosure vulnerability in Apache HTTP Server 2.4.49
KritikCVSS 9,8KEVSilahlaştırılmışEPSS %100apache · http server5 Eki 2021
- CVE-2021-2009099Hemen
A path traversal vulnerability in the web interfaces of Buffalo WSR-2533DHPL2 firmware version <= 1.02 and WSR-2533DHP3 firmware version <=
KritikCVSS 9,8KEVSilahlaştırılmışEPSS %100buffalo · wsr-2533dhpl2-bk firmware29 Nis 2021
- CVE-2021-4201399Hemen
Path Traversal and Remote Code Execution in Apache HTTP Server 2.4.49 and 2.4.50 (incomplete fix of CVE-2021-41773)
KritikCVSS 9,8KEVSilahlaştırılmışEPSS %100apache · http server7 Eki 2021
- CVE-2024-3211399Hemen
Apache OFBiz: Path traversal leading to RCE
KritikCVSS 9,8KEVSilahlaştırılmışEPSS %100apache · ofbiz8 May 2024
- CVE-2019-339699Hemen
The Widget Connector macro in Atlassian Confluence Server before version 6.6.12 (the fixed version for 6.6.x), from version 6.7.0 before 6.1
KritikCVSS 9,8KEVSilahlaştırılmışEPSS %100atlassian · confluence server25 Mar 2019
- CVE-2021-2197299Hemen
The vSphere Client (HTML5) contains a remote code execution vulnerability in a vCenter Server plugin.
KritikCVSS 9,8KEVSilahlaştırılmışEPSS %100vmware · cloud foundation24 Şub 2021
- CVE-2010-286199Hemen
Multiple directory traversal vulnerabilities in the administrator console in Adobe ColdFusion 9.0.1 and earlier allow remote attackers to re
KritikCVSS 9,8KEVSilahlaştırılmışEPSS %100adobe · coldfusion11 Ağu 2010
- CVE-2024-488599Hemen
WhatsUp Gold GetFileWithoutZip Directory Traversal Remote Code Execution Vulnerability
KritikCVSS 9,8KEVSilahlaştırılmışEPSS %99progress · whatsup gold25 Haz 2024
- CVE-2019-1627899Hemen
Directory Traversal in the function http_verify in nostromo nhttpd through 1.9.6 allows an attacker to achieve remote code execution via a c
KritikCVSS 9,8KEVSilahlaştırılmışEPSS %99nazgul · nostromo nhttpd14 Eki 2019
- CVE-2023-4724699Hemen
In SysAid On-Premise before 23.3.36, a path traversal vulnerability leads to code execution after an attacker writes a file to the Tomcat we
KritikCVSS 9,8KEVSilahlaştırılmışEPSS %99sysaid · sysaid10 Kas 2023
- CVE-2022-4135298Hemen
An issue was discovered in Zimbra Collaboration (ZCS) 8.8.15 and 9.0.
KritikCVSS 9,8KEVSilahlaştırılmışEPSS %95synacor · zimbra collaboration suite25 Eyl 2022
- CVE-2024-739997Hemen
Improper limitation of a pathname to a restricted directory vulnerability in Samsung MagicINFO 9 Server version before 21.1050 allows attack
KritikCVSS 9,8KEVSilahlaştırılmışEPSS %92samsung · magicinfo 9 server12 Ağu 2024
- CVE-2022-3704297Hemen
Zimbra Collaboration Suite (ZCS) 8.8.15 and 9.0 has mboximport functionality that receives a ZIP archive and extracts files from it.
KritikCVSS 9,8KEVSilahlaştırılmışEPSS %92synacor · zimbra collaboration suite12 Ağu 2022
- CVE-2026-8570697Hemen
Improper Limitation of a Pathname to a Restricted Directory ('Path Traversal') in GitLab
KritikCVSS 10,0KEVSilahlaştırılmışEPSS %91gitlab · gitlab11 Eyl 2026
- CVE-2024-896396Hemen
Path Traversal in the Ivanti CSA before 4.6 Patch 519 allows a remote unauthenticated attacker to access restricted functionality.
KritikCVSS 9,1KEVSilahlaştırılmışEPSS %99ivanti · endpoint manager cloud services appliance19 Eyl 2024
- CVE-2025-3402896Hemen
Commvault Command Center Innovation Release <= 11.38.25 Unathenticated Install Package Path Traversal
KritikCVSS 9,3KEVSilahlaştırılmışEPSS %98commvault · commvault22 Nis 2025
- CVE-2019-719596Hemen
This external control of file name or path vulnerability allows remote attackers to access or modify system files.
KritikCVSS 9,8KEVSilahlaştırılmışEPSS %90qnap · photo station5 Ara 2019
- CVE-2024-4171395Hemen
A vulnerability in the NuPoint Unified Messaging (NPM) component of Mitel MiCollab through 9.8 SP1 FP2 (9.8.1.201) could allow an unauthenti
KritikCVSS 9,1KEVSilahlaştırılmışEPSS %98mitel · micollab21 Eki 2024