# Возможный обход директорий: /uploads/\* позволяет доступ к файлам в разных директориях

**URL:** https://meta.discourse.org/t/potential-directory-traversal-uploads-allows-cross-directory-file-access/373351
**Category:** Support
**Created:** [08.Июль.2025 10:36:47 UTC](https://meta.discourse.org/t/potential-directory-traversal-uploads-allows-cross-directory-file-access/373351 "2025-07-08T10:36:47Z")
**Posts on this page:** 1
**Showing post:** 1

<div class="post-metadata">

### Author: ![Evie\_Tao](https://sea3.discourse-cdn.com/meta/user_avatar/meta.discourse.org/evie_tao/32/487964_2.png) [@Evie\_Tao](https://meta.discourse.org/u/Evie_Tao)
#### Post date: [08.Июль.2025 10:36:48 UTC](https://meta.discourse.org/t/potential-directory-traversal-uploads-allows-cross-directory-file-access/373351/1 "2025-07-08T10:36:48Z")

</div>

## Описание проблемы

В ходе оценки безопасности нашего кастомизированного развертывания Discourse была обнаружена потенциальная уязвимость обхода директорий, связанная с конечной точкой /uploads/\*.

### Детали проблемы

- Доступ к /uploads/ позволяет пользователям получать файлы из произвольных директорий загрузок путем манипуляции путем в URL.

- Например, возможно обойти защиту и получить доступ к файлам в разных директориях загрузок, которые должны быть логически разделены или защищены.

- Такое поведение может позволить несанкционированным пользователям получить доступ к конфиденциальным файлам или вложениям, не предназначенным для них, что создает угрозу безопасности.

### Пример

Предположим, пользователь А загрузил файл в свои личные сообщения (или в другом ограниченном контексте).

Злоумышленник может сформировать URL, например:

https://\<ваш-домен-форума\>/uploads/default/original/1X/../../another\_directory/secret\_file.jpg

Это позволяет злоумышленнику подняться по дереву директорий и получить доступ к файлам в других директориях.

### Влияние на безопасность

- Несанкционированное раскрытие приватных, внутренних или иначе ограниченных файлов

- Возможная эскалация в зависимости от содержимого файла

## Запрашиваемые вопросы / обратная связь

- Является ли это ожидаемым поведением в текущей реализации загрузки?

- Существуют ли рекомендуемые конфигурации или патчи для предотвращения обхода директорий в /uploads/?

- Обсуждалась ли эта проблема или были ли приняты меры по её устранению в исходном коде Discourse?

- Есть ли у вас рекомендации по дальнейшему обеспечению безопасности доступа к файлам в развертываниях Discourse?

Благодарим за внимание и обратную связь по поводу этой потенциальной проблемы.

---

_[View the full topic](https://meta.discourse.org/t/potential-directory-traversal-uploads-allows-cross-directory-file-access/373351)._
