中 存在“转义序列、元字符或控制序列的不当中和”漏洞,允许恶意的包发布者将终端控制序列注入到 的输出中。 通过 搜索 Hex 文档(该服务索引了所有已发布包的文档),并将匹配结果(标题、包名、类型、文档引用及高亮片段)打印到终端。 中的格式化器直接原样插值了这些由发布者控制的字段,未对终端控制字符进行任何中和处理;其唯一应用的转换操作是添加转义序列,而非移除控制字符。恶意包可以在其索引的文档中嵌入 ANSI 终端转义序列(如光标移动、行擦除、回车符、OSC 52 剪贴板写入等),因此,当开发者运行搜索并显示这些文档
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
| 厂商 | 产品 | 影响版本 | CPE | 订阅 |
|---|---|---|---|---|
| ash-project | usage_rules | 0.1.18 ~ 1.2.8 |
cpe:2.3:a:ash-project:usage_rules:*:*:*:*:*:*:*:*
|
|
| ash-project | usage_rules | 2da7a99536041d63ec1f391d019565789a59595f ~ 3b8ebb4117d3272bbd436e6c2432113ba6685dbb |
cpe:2.3:a:ash-project:usage_rules:*:*:*:*:*:*:*:*
|
|
| # | POC 描述 | 源链接 | 神龙链接 |
|---|
未找到公开 POC。
登录以生成 AI POC暂无评论