漏洞概述 漏洞类型:Shell 元字符注入漏洞(Shell Metacharacter Injection) 漏洞位置:OpenClaw 的 SCP 远程文件传输功能中,远程路径参数未做安全过滤 漏洞描述:攻击者可通过在远程附件路径中注入 shell 元字符(如 、 、 、 、` ` stageSandboxMedia scpFile src/infra/scp-host.ts src/auto-reply/reply/stage-sandbox-media.ts src/auto-reply/reply/stage-sandbox-media-scp-remote-path.test.ts src/infra/scp-host.test.ts`):