漏洞概述 该漏洞涉及在Root路径中处理尾随斜杠的问题。具体而言,当目标文件名以斜杠结尾且目标是目录外的符号链接时,Root操作可能会逃逸出Root。这是因为在支持 函数族的平台上, 不会解析符号链接“f”,这是不正确的;尾随斜杠导致“f”被解析。 影响范围 此漏洞允许Root操作在目标文件名以斜杠结尾且目标是目录外的符号链接时逃逸出Root。这不会直接允许访问Root外部的非目录文件,因为尾随斜杠增加了一个要求,即目标必须是目录。然而,在某些情况下,攻击者可能利用此漏洞访问Root外部的非目录文件。 修复方案 修复方案是正确处理Root路径中的尾随斜杠,确保在支持 函数族的平台上, 能够正确解析符号链接“f”。 POC代码 页面中未提供具体的POC代码或利用代码。