关键漏洞信息 漏洞概述 漏洞名称: Command Injection in 严重性: Critical (9.8/10) CVE ID: CVE-2025-59046 CWE: CWE-77 (Command Injection) 影响版本 受影响版本: <= 1.1.4 修复版本: None 描述 是一个交互式命令行工具,允许用户在命令行提示分支名称时检出 Git 分支。该工具通过 Node.js child_process 模块的 函数将分支名称传递给 命令,但未进行适当的输入验证或清理,导致命令注入漏洞。 漏洞代码示例 利用概念证明 1. 安装 包: 2. 运行安装包暴露的可执行文件: 3. 当提示时,输入以下分支名称: 报告者 报告者: Liran Tal