目錄遍歷攻擊的脆弱點 圖 (3) 什麼是目錄遍歷攻擊? 目錄遍歷攻擊也稱為路徑遍歷,是一種惡意技術,旨在授予對網站或 Web 應用程式檔案根目錄之外的受限檔案和目錄的存取權限。路徑遍歷允許攻擊者透過瀏覽器穿透伺服器的檔案系統到達根目錄和其他受限制的資料夾。在正常情況下不應進行的一種訪問。 透過操作檔案中引用的變數並使用稱為路徑遍歷序列的特殊字元來利用目錄遍歷。像“/..”這樣的序列或字串由 Web 伺服器解釋,並強制它在路徑中向上移動並遠離網站檔案的根目錄。如果網站儲存在 執行如下所示的目錄遍歷序列將允許攻擊者導航至 etc/ 路徑,該路徑儲存 Linux 中的關鍵系統配置。如果在 Web 伺服器設定中停用目錄列表,駭客將無法看到所請求目錄的內容。