中 存在“转义序列、元字符或控制序列的不当中和”漏洞,允许恶意的包发布者将终端控制序列注入到 的输出中。 通过 搜索 Hex 文档(该服务索引了所有已发布包的文档),并将匹配结果(标题、包名、类型、文档引用及高亮片段)打印到终端。 中的格式化器直接原样插值了这些由发布者控制的字段,未对终端控制字符进行任何中和处理;其唯一应用的转换操作是添加转义序列,而非移除控制字符。恶意包可以在其索引的文档中嵌入 ANSI 终端转义序列(如光标移动、行擦除、回车符、OSC 52 剪贴板写入等),因此,当开发者运行搜索并显示这些文档
Although we use advanced large model technology, its output may still contain inaccurate or outdated information.Shenlong tries to ensure data accuracy, but please verify and judge based on the actual situation.
| Vendor | Product | Affected Versions | CPE | Subscribe |
|---|---|---|---|---|
| ash-project | usage_rules | 0.1.18 ~ 1.2.8 |
cpe:2.3:a:ash-project:usage_rules:*:*:*:*:*:*:*:*
|
|
| ash-project | usage_rules | 2da7a99536041d63ec1f391d019565789a59595f ~ 3b8ebb4117d3272bbd436e6c2432113ba6685dbb |
cpe:2.3:a:ash-project:usage_rules:*:*:*:*:*:*:*:*
|
|
| # | POC Description | Source Link | Shenlong Link |
|---|
No public POC found.
Login to generate AI POCNo comments yet