关键信息摘要 漏洞描述 类型:命令注入漏洞 位置:macOS keychain 的凭证写入功能 文件: 参考编号:#15924 漏洞细节 错误原因:使用 通过字符串插值构建 shell 命令时,只解决了单引号转义问题,未能完全防止命令注入。 攻击向量: - 恶意 OAuth token 可用于注入命令。 - 攻击者可利用 $() 和 execFileSync security src/agents/cli-credentials.e2e.test.ts src/agents/cli-credentials.ts` 行变更:共 104 行新增,15 行删除