漏洞概述 该漏洞涉及在 项目中,由于未限制完成提示列表的大小,导致引擎可能产生无限扇出(unbounded engine fan-out)。此问题被标记为安全修复(fix(security))。 影响范围 受影响文件: 和 具体影响:当 环境变量未设置或设置不当,可能导致引擎处理过大的提示列表,从而引发性能问题或潜在的安全风险。 修复方案 1. 环境变量设置: - 新增环境变量 ,用于限制单个请求中允许的提示数量。 - 默认值为 1024。 2. 代码修改: - 在 中添加了验证逻辑,确保提示列表长度不超过 设定的最大值。 - 如果提示列表长度超过限制,将抛出 异常。 POC代码 以下是相关的代码片段: 以上代码展示了如何通过设置环境变量和添加验证逻辑来修复该漏洞。