漏洞概述 在 框架中, 命令通过读取目标项目的 文件中的 键值来生成 shell 命令。当 JIT 插件启用时,每个插件名称和版本会被插入到 shell 命令中。由于 的键值在插值前未进行转义或验证,攻击者可以在插件名称中注入任意命令,当 命令针对恶意构造的项目运行时,将执行这些命令。 影响范围 受影响版本: 4.23.16 操作系统:macOS arm64 Shell:zsh Node.js 版本:v24.10.0 修复方案 1. 使用 或 : - 使用 和参数数组,避免 shell 解释。 - 示例代码: 2. 验证 名称和版本: - 在调用 之前,验证 的名称和版本,确保不包含 shell 元字符。 POC 代码 额外信息 漏洞路径: 数据流: 影响:如果开发者、CI 作业、发布机器人或自动化管道在未受信任或攻击者控制的项目上运行 ,将能够以该进程的权限执行任意命令。 修复状态 修复状态:已修复并关闭 修复时间:2023年6月22日 修复者:WillieRuemmele