关键漏洞信息 漏洞类型 未认证的任意文件上传漏洞,带有路径遍历能力。 影响组件 中的 方法。 核心问题 1. 缺少身份验证:没有实现访问控制机制(缺少 )。 2. 路径遍历:不安全的文件名处理通过 。 3. 文件验证不足:弱的 验证。 漏洞触发器 Python 代码: 相对路径在文件名中启用目录遍历 PoC 代码: 增强保护措施 1. 文件存储隔离:将上传目录配置在系统关键路径之外。 2. 严格白名单:实施 MIME 类型和扩展名验证。 3. 内容验证:执行二进制签名检查。 修复版本 在 v1.2.8 版本中修复了该漏洞。