漏洞概述 该漏洞涉及在 路径中通过双参数 和 中的钻石运算符执行命令。具体来说,当文件名以 结尾时, 函数会将其视为管道命令,从而执行 shell 命令而不是打开文件。 影响范围 受影响文件: - - 修复方案 当前状态:问题尚未分配给任何开发者,也没有标签、项目或里程碑。 建议措施: - 检查并修改 函数的使用方式,避免文件名以 结尾时触发命令执行。 - 对输入进行严格验证,确保文件名不包含特殊字符或路径。 POC代码 总结 该漏洞允许攻击者通过构造特定的文件名来执行任意 shell 命令,存在严重的安全风险。建议尽快修复并加强输入验证。