漏洞概述 该漏洞涉及在路径处理中,对以反斜杠( )开头的前缀路径的处理不当。具体来说,当使用 配置时, 服务器可能会在请求路径的末尾添加一个斜杠( ),并在 301 响应的 头中回显该路径。由于浏览器会解析前导反斜杠(如 ),这可能导致位置被错误地偏移。 影响范围 受影响组件: 服务器 配置条件: 具体场景:请求路径以反斜杠开头(例如 ) 修复方案 1. 内部路径处理: 现在会将反斜杠折叠为前向斜杠,以便在比较前处理。因此, 被识别为内部路径,就像 一样,不再与带有尾随斜杠的路径重新匹配(它通过到 404)。 2. Node 适配器中的原始请求行:核心尾随斜杠处理程序已经通过 URL 解析规范化了这一点,这会将 Node 适配器中的原始请求路径带入。 POC 代码 测试 单元测试:覆盖 中的反斜杠前缀。 集成测试:在 Node 适配器中使用原始请求行(字面反斜杠,URL 解析器原本会规范化)进行测试,断言 404 且无 头。 其他信息 PR 编号:#17252 合并状态:已合并 贡献者:matthewp 审查者:ematipico 标签:bug, integration 项目:无 里程碑:无 开发状态:成功合并此 PR 可能会关闭这些问题。