HTTP 传输: 一些由攻击者控制的字符串在错误消息中绕过了 bounded()/redactURL
作者: stysus创建于 2026年9月11日更新于 2026年9月11日
后续处理 #2380 / #2381。在审核 `plumbing/transport/http` 时,我们发现了三个问题,其中一个服务器/重定向控制的字符串嵌入到错误消息中,而没有通过 `bounded()`/`redactURL` 机制来限制攻击者控制的输入,然后将其转换为错误/日志。这些问题并不破坏请求,而是相对于该包在其他地方已经确定的不变性而言,存在硬化/一致性差异。
内容来源: go-git/go-git