关键漏洞信息 漏洞类型: - 路径遍历导致信息泄露 漏洞描述: 用户提供的路径在没有任何过滤的情况下,直接传递给 函数,这允许攻击者使用'..'等方法进行目录遍历,进而泄露文件是否存在或文件类型等敏感信息。 相关代码: 污点传播: 请求通过 发送到 方法。用户传递的文件路径随后被传递给 函数。 POC (Proof of Concept): 攻击者可以发送如下POST请求来进行路径遍历攻击: