漏洞概述 漏洞名称:修复安全问题:要求在 端点中启用认证并防止 Zip Slip 漏洞 漏洞编号:#319 漏洞类型:未认证的文件上传/路径遍历(RCE) 影响范围 受影响端点: 漏洞描述: - 装饰器被注释掉,导致端点在没有认证的情况下可访问。 - 调用 时未验证条目名称,导致恶意压缩包中的条目(如 )可以写入项目文件夹之外的任意文件,从而引发 RCE。 修复方案 重新启用认证:在 上重新启用 ,与其他端点保持一致。 验证归档成员:在提取之前验证每个归档成员是否解析为项目目录,拒绝上传并返回 HTTP 400 错误。 POC 代码