漏洞概述 这是一个本地文件路径遍历/SSRF漏洞(Commit 9388071 修复),攻击者可通过构造特殊的 URL 和 Windows 网络路径(UNC路径)绕过沙箱限制,访问非授权文件或远程资源。 影响范围 受影响组件: - - 图片引用检测 - - 沙箱路径解析 - - 附件路径规范化 攻击向量: - (远程主机文件URL) - (Windows UNC网络路径) - 通过附件样式引用绕过安全检测 修复方案 新增 和 安全校验函数,在路径解析前拦截: 修复通过三层防护: 1. 前置过滤:检测并拒绝 格式的UNC路径 2. 安全转换:使用 替代原生 3. 错误处理:将异常转换为安全的 返回,而非抛出可被利用的错误信息