漏洞概述 该漏洞涉及在 Bison 解析器中,对 和 指令中的文件名处理不当,允许使用 字符,可能导致潜在的安全问题。 影响范围 受影响文件: - - - - - 具体影响: - 在 和 指令中,文件名可以包含 字符,这可能导致意外的文件路径解析问题。 修复方案 1. 修改 : - 在 和 指令的处理逻辑中,添加对文件名中 字符的检查。 - 如果文件名中包含 ,则报错并拒绝处理。 2. 更新 和 : - 同步更新生成的代码,确保新的检查逻辑被正确应用。 3. 更新文档 : - 更新文档说明,明确指出 和 指令中的文件名不应包含 字符。 4. 更新 文件: - 记录此次修复的贡献者信息。 POC 代码 以下是相关的代码片段,展示了修复前后的变化: 修复前 修复后 总结 此次修复通过增加对文件名中 字符的检查,有效防止了潜在的安全问题,确保了 和 指令的正确性和安全性。