← 返回首页

漏洞复盘三个月时间线

发布时间: 2026-09-16 00:49(北京时间)

摘要: 复盘命令检测漏洞:归一化、转义剥离、降误判三项合理改动叠加后形成绕过漏洞,潜伏两个月。冷静技术因果分析。

标签: 漏洞复盘, 命令检测, 归一化, 转义剥离, 误判控制, 叠加风险, 安全工程, 技术因果, 冷静

字数: 331

原文链接: /7402396589/RihA29MHE

这个漏洞复盘一下还蛮有意思的。

3月26日 引入 _normalize_command_for_detection() 但这时候没有考虑引号的事情。

4月25日 基于归一化文本匹配 HARDLINE_PATTERNS 加入硬底线。

6月6日 加入 ” → ” 的转义剥离。

7月17日 加入 _grep_safe_detection_variant() 与畸形引号判定,此刻漏洞成立。

归一化是为了防全角/ANSI/null 绕过,这没错。转义剥离是为了防 r\m / r”m 绕过,也没错。7月17日加的是为了降低误判,比如“grep危险字符串”不应该判成危险命令。但这三个改动加起来就让此漏洞生效并且存活了两个月。

image