漏洞概述 在 库中,工作区环境变量( 前缀)的加载逻辑存在安全缺陷。未受信任的工作区(如 文件)会静默继承这些环境变量,导致潜在的安全风险。 影响范围 受影响组件: 文件中的工作区环境变量加载逻辑。 影响场景:当使用未受信任的工作区时, 前缀的环境变量会被静默继承,可能导致意外行为或安全漏洞。 修复方案 1. 代码修改: - 在 中,新增 常量,明确列出需要阻止的环境变量前缀。 - 修改 中的逻辑,确保未受信任的工作区不会加载这些被阻止的环境变量。 2. 测试更新: - 在 中,新增测试用例,验证 前缀的环境变量在未受信任工作区中不会被加载。 3. 文档更新: - 在 中记录此次修复,说明修复内容和影响。 POC 代码