Skip to main content

path-traversal

Hunt directory traversal and archive traversal (ZipSlip/TarSlip) from user input to filesystem operations.

Datos de origen

Repositorio
BitterSecurity/Decepticon
Última actividad en el origen
2 de junio de 2026 a las 17:42
Idioma detectado de SKILL.md
inglés
Estrellas
5611
Forks
1061

Opciones de instalación

De forma predeterminada está seleccionado el prompt que primero revisa el origen. Puedes cambiar a un comando directo o descargar una copia local.

Revisa los archivos de origen

Lee SKILL.md y los archivos complementarios que muestra SkillsMP antes de decidir si quieres instalarlo.

Mostrando SKILL.md

SKILL.md
Instrucciones de origen · Vista previa de solo lectura
name
path-traversal
description
Hunt directory traversal and archive traversal (ZipSlip/TarSlip) from user input to filesystem operations.
metadata
{"subdomain":"web-exploitation","when_to_use":"path directory traversal zipslip tarslip archive filesystem cwe-22 dot dot slash"}
# Path Traversal Playbook ## Find sinks - `open(user_path)`, `send_file(user_path)`, file download endpoints, archive extraction APIs. ## Probe payload classes - Relative traversal: `../../../../etc/passwd` - Encoded traversal: `%2e%2e%2f` - Mixed separators: `..\\..\\windows\\win.ini` - Archive traversal: entries like `../../app/config.py` ## Verify controls - Canonicalization done before allowlist check. - Path confinement to intended root. ## Validation Confirm unauthorized file read/write outside allowed directory with positive and negative controls.
Ver en GitHub