百科.dev
全部条目AI 编程趋势榜开源项目技术资讯提交条目
登录
返回工具页/返回 Issues 列表
#534·skills

安全性: 技能安装程序应拒绝超出选定技能目录的仓库符号链接

作者: PeterShanxin创建于 2026年9月1日更新于 2026年9月1日

在下游安全审查中独立发现,针对main(skills/.system/skill-installer/scripts/install-skill-from-GitHub.py)。

概要

基于Git的安装路径克隆了一个不可信的仓库(_git_sparse_checkout),然后使用shutil.copytree(src, dest_dir)(_copy_skill)复制了选定的技能目录。shutil.copytree默认情况下设置为symlinks=False,会跟随符号链接并复制目标内容,而当前代码没有验证符号链接(或其解析的目标)仍然位于检出的选定技能根目录中。如果仓库中包含一个符号链接,其解析目标位于选定技能目录之外(或是绝对路径),则安装程序将从选定技能之外复制文件到 $CODEX_HOME/skills。

内容来源: openai/skills

查看 GitHub 原文在 GitHub 查看讨论