漏洞总结 漏洞概述 该提交修复了文件上传过程中的路径遍历漏洞(Path Traversal)。攻击者可以通过构造特殊的文件名或路径参数,绕过安全检查,访问或写入服务器上的任意文件。 影响范围 所有使用 服务的用户 涉及文件上传和下载功能的所有接口 修复方案 1. 路径规范化:在 中增加了路径规范化处理,确保上传的文件名不会包含 或 等危险字符。 2. 文件名验证:在 中增加了 和 函数,用于验证文件名和桶ID的安全性。 3. 上传限制:在 中增加了对上传文件的限制,包括文件大小、文件类型等。 4. 桶锁定机制:在 中增加了桶锁定机制,防止并发上传导致的数据损坏。 POC代码