漏洞概述 该提交修复了 sci-tokens 库中路径匹配逻辑的安全漏洞。原代码使用简单的 进行路径匹配,导致路径遍历/绕过漏洞——攻击者可通过构造特殊路径绕过访问控制。 影响范围 受影响版本: v1.9.7 及之前版本 漏洞位置: 中的 和 方法 风险: 拥有 权限的用户可访问 或 等未授权路径 修复方案 新增 静态方法,实现严格的路径匹配逻辑: 关键修复点: 测试用例(验证修复)