ZipSlip 路径遍历漏洞总结 漏洞概述 ddev 是一个本地开发工具,其 文件中的 和 函数存在未经验证的路径提取问题。攻击者可以通过构造恶意的 tar 或 zip 归档文件,利用 模式,将文件写入到目标目录之外的任意位置。 影响范围 受影响版本: 修复版本: CVSS 评分: 6.5 / 10 (Moderate) CWE 编号: CWE-22 影响**: 恶意归档文件可在开发者机器上任意写入文件。 修复方案 在 和 函数中添加路径包含检查(Path containment check),确保提取的文件路径始终位于目标目录内。 概念验证代码 (PoC)