漏洞概述 漏洞名称: storage: dotgit, reject path traversal in reference names #2247 漏洞描述: 在 库中,引用名称(reference names)的存储存在路径遍历漏洞。当引用名称被写入 时,如果名称中包含 或 ,可能会导致路径遍历,从而访问或修改不受保护的元数据文件,如 或 。 影响范围 受影响组件: 库 具体影响: 恶意远程服务器可以构造特定的引用名称,导致本地仓库的配置文件或 HEAD 文件被意外修改或删除。 修复方案 修复措施: 在存储引用名称时,检查并拒绝包含 或 的引用名称,防止路径遍历。 相关提交: - - POC代码 POC代码: 其他信息 漏洞报告: GoVulnBot 提到了潜在的 Go 漏洞,GHSA-qgq7-7hm3-q39j 相关链接: GitHub 链接