漏洞总结 漏洞概述 在 项目的 模块中,存在一个安全漏洞。该漏洞允许攻击者通过控制字符(如换行符 )注入到 参数中,从而可能实现命令注入或参数注入攻击。 影响范围 受影响模块: 受影响函数: 影响场景:当用户提供的元数据键包含特殊字符时,可能导致非法参数被传入 命令执行。 修复方案 1. 引入正则表达式 来过滤不合法的元数据键。 2. 在写入元数据前,对每个键进行合法性校验,仅允许字母、数字、连字符、下划线、冒号和点号。 3. 若检测到非法字符,则返回错误并终止操作。 POC 代码(来自修复补丁)