Lancet 存在路径遍历(Zip Slip)漏洞
漏洞描述 Lancet 是一个 go 编程语言的 util 函数库。 Lancet 的受影响版本中存在路径遍历漏洞,其原因是 file.go 中的 Zip/UnZip 方法没有对用户传入的路径遍进行过滤,在用户使用 fileutil 包解压缩文件时出现 ZipSlip 问题。攻击者可利用此漏洞通过传入包含恶意字符(如:../../)的路径名进行路径遍历,从而获取系统敏感信息。 漏洞名称 Lancet 存在路径遍历(Zip Slip)漏洞 漏洞类型 路径遍历 发现时间 2022-11-17 漏洞影响广度 极小 MPS编号 MPS-2022-58557 CVE编号 CVE-2022-41920 CNVD编号 - 影响范围 github.com/duke-git/lancet/v2@[v2.0.0, v2.1.10) github.com/duke-git/lancet/v2@(-∞, v1.3.4) 修复方案 将组件 github.com/duke-git/lancet/v2 升级至 v1.3.4 及以上版本 将组件 github.com/duke-git/lancet/v2 升级至 v2...
