漏洞总结:Upload PATCH path traversal can create and lead to code execution on restart 漏洞概述 在 2.4.1 版本中,上传中间件在处理 请求时存在路径遍历漏洞。攻击者可以通过构造恶意请求,利用 和 的逻辑缺陷,在应用根目录创建 文件。由于该文件会在应用重启时被 Node.js 自动加载执行,从而导致远程代码执行(RCE)。 影响范围 受影响版本:2.4.1 修复版本:2.4.3 CVSS 评分:7.5 / 10 (High) 攻击向量:Network 攻击复杂度:High 特权要求:None 用户交互:Required 范围:Unchanged 机密性:High 完整性:High 可用性:High 修复方案 升级到版本 2.4.3。 POC 代码