Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Estudio de CWE-22: vulnerabilidades persistentes Path Traversal

Fecha de publicación 23/07/2026
Autor
INCIBE (INCIBE)
Estudio de CWE-22: vulnerabilidades persistentes Path Traversal

Imaginemos que una aplicación permite a los usuarios descargar documentos almacenados en el servidor. Para hacerlo, recibe el nombre del archivo como parte de la solicitud y lo busca en una carpeta específica. Ahora, ¿qué pasaría si un atacante modifica esa solicitud para pedir un archivo que no debería estar accesible, como credenciales del sistema o registros internos?

Este tipo de vulnerabilidad ocurre cuando una aplicación no valida correctamente las rutas de los archivos que maneja. En lugar de acceder solo a los documentos permitidos, un usuario malintencionado puede manipular la ruta agregando secuencias como ../, que le permiten salir del directorio autorizado y explorar otras partes del sistema. Si la aplicación es vulnerable, podría leer archivos críticos que deberían estar protegidos.

Esta vulnerabilidad es conocida como CWE-22: Path Traversal y ha sido explotada históricamente en múltiples ataques reales. Su origen se vincula a la forma en que los sistemas operativos y aplicaciones web gestionan el acceso a archivos a través de rutas especificadas por los usuarios. En muchas implementaciones, la falta de controles adecuados en la manipulación de rutas ha permitido que actores de amenaza accedan a archivos fuera de los directorios previstos, comprometiendo datos sensibles y la integridad del sistema. Si no se controla, puede permitir desde la filtración de datos hasta la modificación de archivos críticos en un servidor. 

Para evitar este problema, las aplicaciones deben aplicar varias medidas de seguridad. Primero, es fundamental validar la entrada del usuario, evitando que se usen rutas personalizadas sin control y restringiendo el acceso únicamente a archivos predefinidos. Además, se recomienda usar listas blancas, estableciendo específicamente qué archivos pueden ser accesibles en lugar de permitir cualquier ruta arbitraria. También es clave normalizar las rutas, transformándolas en una forma segura antes de utilizarlas, lo que impide que los atacantes las manipulen mediante técnicas que les permitan moverse fuera de los directorios permitidos. Finalmente, es imprescindible restringir los permisos de los archivos, asegurando que los documentos sensibles no sean accesibles por procesos no autorizados, reduciendo así el riesgo de filtraciones o modificaciones indebidas.

Representacion Path Traversal

- Representación de un ataque de Path Traversal -

Accede al estudio completo y descárgatelo aquí.