jsonpath 存在通过不安全地评估 JSON 路径表达式进行任意代码注入的安全漏洞问题
作者: devendranegi121创建于 2026年3月5日更新于 2026年3月8日
描述 任意代码注入 (远程代码执行和 XSS) : jsonpath 包的所有版本都存在一个严重的安全漏洞。该库依赖于 static-eval 模块来评估 JSON 路径表达式,但却无法正确地对输入进行清理或沙盒化。这使得攻击者可以将任意 JavaScript 代码注入到 JSON 路径表达式中。当库评估此表达式时,恶意代码就会被执行。
内容来源: json-path/JsonPath