#507·pollyjs

导致任意文件写入的路径穿越

作者: NinjaGPT创建于 2026年6月29日更新于 2026年9月16日
  1. 概述 | 项目 | 值 | 组件 | @pollyjs/node-server(Netflix PollyJS,packages/@pollyjs/node-server) | 漏洞类型 | 路径遍历(CWE-22) → 随机文件写入(CWE-73) | 受影响的端点 | POST {apiNamespace}/:recording(默认 apiNamespace=/save,即 POST /save/:recording) | 影响 | 未经授权的远程攻击者可以控制写入文件的路径,将受控 JSON 内容写入 recordingsDir 外的任意可写位置(覆盖/创建文件) | 验证状态 | 本地动态验证(HTTP 201 + 超出范围的文件落地 + 运行时调用堆栈取证) |

内容来源: Netflix/pollyjs