Zip Slip 路径遍历漏洞导致任意文件写入及 RCE 漏洞概述 Freescout 的模块安装功能在提取 ZIP 归档文件时未验证文件路径,允许经过身份验证的管理员通过特制的 ZIP 文件在服务器文件系统上任意写入文件(Zip Slip / CWE-22)。 影响范围 受影响版本: 已修复版本: CVSS 评分:9.1 / 10 (Critical) 攻击向量:网络 权限要求:高(需要管理员身份验证) 影响:任意文件写入、潜在远程代码执行 (RCE) 修复方案 在提取每个 ZIP 条目之前进行验证。 修复代码 利用代码 (POC)