安全性(网页): 路径穿越漏洞和缺少输入验证

作者: dvrd创建于 2026年3月29日更新于 2026年3月29日

为什么

代码审查第58轮发现了web/blob.go和web/git.go中一个路径遍历漏洞,其中来自用户输入的仓库名称未经清理就被使用,从而允许进行目录遍历攻击。此外,多个端点缺乏对用户提供的参数的输入验证。

内容来源: charmbracelet/soft-serve