dtm 项目中的漏洞
作者: ankitdn创建于 2026年4月21日更新于 2026年4月21日
在处理 dtm 项目时,我查看了依赖性清单,发现它使用了**`GitHub.com/dapr/dapr`**的一个易受攻击的版本。在分析过程中,我发现 ACL 层和请求分发逻辑之间的路径正则化不一致,可以利用编码的路径遍历序列来利用此漏洞。这使得攻击者可以通过编制方法路径(例如使用编码的`../`序列)绕过访问控制策略,从而可能获得对受限服务方法的未授权访问。
内容来源: dtm-labs/dtm