漏洞总结 漏洞概述 漏洞编号: #58289 漏洞类型: 环境变量覆盖 (Host Env Overrides) 严重程度: 高危 描述: 修复了 命令中允许恶意覆盖关键环境变量的问题。这些环境变量包括包管理器配置、Docker 设置、网络代理、SSL 证书路径等。攻击者可通过设置这些环境变量来劫持依赖下载、执行恶意代码或进行中间人攻击。 影响范围 受影响组件: 的 功能 受影响环境: 所有使用 执行沙箱外命令的场景 风险场景: - 恶意用户可通过环境变量覆盖包管理器配置,指向恶意源 - 可劫持 Docker 配置,执行恶意容器 - 可设置代理进行流量劫持 - 可覆盖 SSL 证书路径,进行中间人攻击 修复方案 1. 代码层面: 在 中添加了严格的环境变量白名单机制 2. 配置层面: 更新了 配置文件 3. 测试层面: 增加了完整的测试用例验证环境变量过滤逻辑 POC/利用代码