ZLMediaKit 通过一组已配置的根目录来限制 API 的访问范围,但所使用的“前缀比较”机制未考虑目录边界。在 的配置加载器中,每个根目录均通过 构建;由于传入的相对路径参数为空字符串,该辅助函数返回的值末尾不包含路径分隔符。后续处理逻辑在满足 时即接受请求的路径,因此,仅名称以配置根目录字符串开头的同级目录也会通过该检查并被成功访问。另一项校验仅拒绝包含两个连续点号( )的路径,而上述情形并不触发该规则。相比之下,普通静态文件服务器在 中的同类限制检查使用了非空的第二个参数,会在比较前自动补全路径分隔符,因
| Vendor | Product | Version Range | Status |
|---|---|---|---|
| ZLMediaKit | ZLMediaKit | fa347d7dbe48dfdce525d3a0fdb92e576970ef9f |
affected |
Although we use advanced large model technology, its output may still contain inaccurate or outdated information.Shenlong tries to ensure data accuracy, but please verify and judge based on the actual situation.
| Vendor | Product | Affected Versions | CPE | Subscribe |
|---|---|---|---|---|
| ZLMediaKit | ZLMediaKit | fa347d7dbe48dfdce525d3a0fdb92e576970ef9f | - |
|
| # | POC Description | Source Link | Shenlong Link |
|---|
No public POC found.
Login to generate AI POCNo comments yet