漏洞概述 该漏洞涉及对 的验证和构建参数的转义处理。具体来说, 需要符合 Docker 标签语法,以防止无效值被持久化。此外,在触发镜像构建之前需要重新验证版本,并在构建命令中正确转义构建参数,以防止潜在的安全问题。 影响范围 版本验证: 不符合 Docker 标签语法时,可能导致无效值被持久化。 构建参数转义:在构建命令中未正确转义构建参数,可能导致安全风险。 修复方案 1. 版本验证: - 使用正则表达式 验证 ,确保其符合 Docker 标签语法。 - 在触发镜像构建之前重新验证版本,拒绝不符合规范的版本。 2. 构建参数转义: - 在构建命令中使用 函数对构建参数进行转义,防止命令注入等安全问题。 3. 测试: - 添加测试用例 ,覆盖有效值、无效输入、非开发环境守卫和存储值重新检查等场景。 POC代码 总结 该修复通过加强版本验证和构建参数转义,提高了系统的安全性,防止了无效值持久化和潜在的安全风险。