关键信息 漏洞类型: 路径遍历漏洞 (Path Traversal Vulnerability) 受影响的API: 请求方法: POST 问题文件: - - 漏洞细节 1. 代码问题: - 在 文件中, 函数使用了用户输入的路径数据来生成工作流文件。 - 缺乏对用户输入路径的有效验证和过滤,导致攻击者可以通过构造恶意路径进行路径遍历攻击。 2. PoC (概念验证): - 使用以下Python代码发送POST请求: - 预期将文件保存在 目录下,但实际保存在 目录下。 3. 影响: - 攻击者可以利用此漏洞访问或修改服务器上的任意文件。 4. 修复状态: - 已在版本0.5.6中修复。