we_are_coded.by CODE · Светът, декодиран
EN
Понятие

Атаките по име (path traversal, symlink, social engineering)

ОсновитеОбновено на 16 август 2026we are coded

Три атаки, при които никой не разбива нищо - просто минава през вратата, оставена отключена.

Проверено на16 август 2026
Накратко: три атаки, в които никой не разбива код. При path traversal подаваш "../../" в адресна лента или поле за файл и излизаш от папката, в която имаш право да ходиш, право в чужди файлове на сървъра. При symlink атака оставяш файл, който всъщност е стрелка към друг файл, и подлъгваш програмата да отвори нещо, което не би трябвало. При social engineering изобщо не пипаш система, а звъниш на човек от поддръжката и го убеждаваш сам да ти отвори вратата. И трите печелят, защото никой не проверява очевидното.

Гледам ги едно до друго и виждам един и същ трик в различна опаковка. И трите са начини да влезеш през врата, която вече е отключена - само трябва да я намериш и да натиснеш дръжката. Няма разбиване на шифри, няма седмици компилиране на код за пробив. Има само система, която вярва прекалено буквално на онова, което ѝ подадеш, или на човека, който ѝ казва, че е свой.

Path traversal (буквално 'преминаване през пътя') живее в най-баналното нещо на света - името на файл. Когато сайт ти позволява да качиш снимка или да отвориш документ по адрес, той очаква обикновено име. Подадеш ли вместо това поредица от '../' (излез една папка нагоре) и системата не провери какво точно ѝ подаваш, се изкачваш извън разрешената стая право до пароли, настройки, чужди данни - всичко, което сървърът пази отделно, но не достатъчно строго заключено.

Symlink е съкратено от 'symbolic link' - файл-пряк път, който вместо да съдържа данни, сочи към друг файл някъде другаде в системата. Полезен инструмент навсякъде в компютрите, докато не го използва някой срещу теб. Атаката е проста: оставяш файл с невинно име, който всъщност сочи към чужд, чувствителен файл. Програма с високи права, която не проверява дали файлът пред нея е истински или просто стрелка, отваря стрелката и без да иска, пипа точно това, до което не биваше да стига.

Social engineering (буквално 'социално инженерство') е единствената от трите, която изобщо не се докосва до код. Мишената е човекът зад бюрото на поддръжката, не системата зад него. Обаждане, което звучи спешно, история, която звучи правдоподобно, лек тон на 'колега', забравил паролата си - и вратата се отваря доброволно, защото процедурите на компанията разчитат на добронамерен служител, който иска да помогне бързо.

Никоя от трите не изисква гений - изисква само някой на другия край да не провери.

Формата казва много

Тук е капанът: индустрия, налята с милиарди в firewall-и (защитни стени, които филтрират трафика отвън), шифроване, автентикация с два фактора - а най-успешните пробиви минават покрай всичко това, през едно поле за име на файл, което никой не си направи труда да провери докрай, или през един човек, който просто искаше да свърши работа.

Затова когато чуя за "сигурна система", първият ми въпрос не е колко е силно шифроването. Питам кой проверява входа буква по буква и кой има право да каже "не" на колега по телефона, дори когато звучи убедително. Технологията пази вратата. Хората решават дали да я отворят.

Визуалът е генериран код-арт, без чужди изображения.
Официални първоизточници
→CWE-22: Path Traversal (MITRE)→CWE-59: Link Following / symlink (MITRE)→CISA: Avoiding Social Engineering and Phishing Attacks