Skip to content

请求联系方式以报告代码注入/命令执行等多个安全漏洞 #9

Description

@lihuss

@xuxinping ,你好。

我在使用/审计该项目时发现了几个潜在的安全漏洞,主要包括:

用户输入可流向 Runtime.getRuntime().exec(command),存在代码注入/命令执行风险

文件上传后的事件监听触发扫描流程,可能导致恶意构造的 artifactPath 被传递到危险 sink 点

由于安全漏洞细节不宜公开,烦请提供一个可以私下联系的邮箱或其他安全沟通渠道(如临时聊天室、私密 Issue 等),以便我将完整的漏洞详情、利用链路及修复建议发送给你。

感谢你的开源工作,期待你的回复。

Metadata

Metadata

Assignees

No one assigned

    Labels

    No labels
    No labels

    Type

    No type

    Projects

    No projects

    Milestone

    No milestone

    Relationships

    None yet

    Development

    No branches or pull requests

    Issue actions