Skip to main content

path-traversal

Hunt directory traversal and archive traversal (ZipSlip/TarSlip) from user input to filesystem operations.

Aller à l'installation

Informations de source

Dépôt
BitterSecurity/Decepticon
Dernière activité de la source
2 juin 2026 à 17:42
Langue détectée de SKILL.md
anglais
Étoiles
5 565
Forks
1 053

Options d'installation

Le prompt qui vérifie d'abord la source est sélectionné par défaut. Vous pouvez passer à une commande directe ou télécharger une copie locale.

Vérifiez les fichiers source

Lisez SKILL.md et les fichiers associés affichés par SkillsMP avant de décider de l'installer.

Affichage de SKILL.md

SKILL.md
Instructions source · Aperçu en lecture seule
name
path-traversal
description
Hunt directory traversal and archive traversal (ZipSlip/TarSlip) from user input to filesystem operations.
metadata
{"subdomain":"web-exploitation","when_to_use":"path directory traversal zipslip tarslip archive filesystem cwe-22 dot dot slash"}
# Path Traversal Playbook ## Find sinks - `open(user_path)`, `send_file(user_path)`, file download endpoints, archive extraction APIs. ## Probe payload classes - Relative traversal: `../../../../etc/passwd` - Encoded traversal: `%2e%2e%2f` - Mixed separators: `..\\..\\windows\\win.ini` - Archive traversal: entries like `../../app/config.py` ## Verify controls - Canonicalization done before allowlist check. - Path confinement to intended root. ## Validation Confirm unauthorized file read/write outside allowed directory with positive and negative controls.
Voir sur GitHub