deploy.sh / export-pdf.sh: 路径遍历和网络暴露

作者: lukesw55创建于 2026年7月2日更新于 2026年7月2日

在安装技能之前,在帮助脚本中发现了一些安全问题。

** 出口-pdf.sh**

  1. 静态服务器捆绑所有接口(`server.listen (0,.)',没有主机)。 当一个输出运行时,同一网络上的任何人都可以到达.
  2. 文件服务器将请求路径连接到服务目录上而不实现正常化,因此`GET /./././<任何内容>都在甲板文件夹外读取文件。
  3. 如果导出抛出,则Chrimium处理和服务器将运行。

** 调动。

  1. grep/sed资产复制管遵循`./'式参考,因此,甲板文件夹外的文件可以被复制到Vercel上传中,该上传是公开的.
  2. `npm'安装-g Vercel'倒置会改变用户的全球环境,作为运行部署的副作用。
  3. 剧本提前出道时会漏出tem dirs.

我已准备好两件任务:本地主机绑定 + 请求路径封存 用于输出服务器 以及更安全的资产解析 EXIT 陷阱清理 和 npx 仅用于部署 。 相同的CLI,相同的流量,相同的输出消息. 根脚本和插件/ 复制件一起更新 。

马上就要开个公关了 我也有一些无关的改进(recher extract-pptx metata,repo验证 CI),我建议单独提出,这样每个都能够审查.

内容来源: zarazhangrui/frontend-slides