LAB 12 - WEB SECURITY

Path Traversal

Dosya adi dogrulanmadan path'e eklendiginde ../ ile kok disina cikilabilir. Normalize ve root kisiti ile engelle.

Intermediate LFI Path Canonicalization
Ana Sayfaya Don

Dosya Okuma Demo

Izinli klasor: App_Data/lab-files/ (welcome.txt, notes.txt). Gizli hedef: App_Data/secrets/flag.txt

Test Payloadlari welcome.txt, ../secrets/flag.txt, ..\\secrets\\flag.txt

Ogrenme Hedefleri

  • ../ ile dizin disina cikmayi gormek
  • Path normalize / canonicalization anlamak
  • Root prefix kontrolu uygulamak
  • Allowlist dosya adi ile guvenli okuma

Bu Hata Neden Olustu?

  • Kullanici girdisi dogrudan path birlestirmeye eklendi.
  • .. ve ayirici karakterler filtrelenmedi.
  • lab-files disindaki secret dosyasi okunabildi.

Nasil Cozuldu?

  1. Traversal karakterleri reddedildi.
  2. GetFullPath ile yol normalize edildi.
  3. Sonuc yolunun lab-files altinda oldugu dogrulandi.

Adim Adim Yol Haritasi

01 Normal dosyayi oku
02 ../secrets/flag.txt dene
03 Kok nedeni analiz et
04 Path kisiti ekle
05 Secure akista retest
06 Allowlist yaklasimini not et