漏洞总结 漏洞概述 该提交修复了 sciTokens 库中的 路径遍历漏洞(Path Traversal)。攻击者可通过构造包含 序列和 URL 编码的恶意路径(如 或 ),绕过授权范围检查,访问受限资源。 影响范围 受影响组件: sciTokens C++ 库 ( ) 漏洞位置: 类的 scope 验证逻辑 风险: 授权绕过,攻击者可读取超出授权范围的路径 修复方案 新增三层防护机制: 关键安全策略: 路径组件中出现 直接返回验证失败 多次迭代解码防止双重编码绕过(如 → → ) 空组件和 组件被过滤 --- 测试用例(验证修复)