漏洞概述 漏洞名称:Security: reject non-identifier regConfig values in full-text search #4343 漏洞类型:SQL注入 漏洞描述:在全文搜索API路径中, 参数未正确验证,导致攻击者可以通过构造恶意输入执行任意SQL命令。 影响范围 受影响组件: 类 受影响方法: - - - - - - 和匹配的 扩展方法 修复方案 修复方法:对 参数进行严格验证,确保其值符合SQL标识符规范。 具体实现: - 使用正则表达式验证 值,确保其只包含合法的字符。 - 对非法值抛出 异常。 - 在 类中增加验证逻辑,确保 值在生成SQL时是安全的。 POC代码 测试计划 测试用例: - 验证 值为合法标识符时,SQL生成正常。 - 验证 值为非法标识符时,抛出 异常。 - 验证 值为空或null时,抛出 异常。 结论 修复状态:已合并 合并时间:3周前 合并者:jeremydmiller 以上是对该漏洞的简洁中文总结。