Gemini CLI 修命令行注入漏洞:grep 模式改用 -e 显式分隔符

zainnadeem786 · ghdev · 2026-09-28

Google Gemini CLI 的一个 PR 修复了本地 grep 执行模块的命令行选项/参数注入漏洞(CWE-88)。

问题:搜索模式此前作为裸位置参数传给 git grep 和系统 grep,任何以连字符开头的 token(如 -v、--max-count)会被解析为命令行选项而非字面搜索串,可能导致:

修复:在构造命令时用显式 -e 分隔符强制参数分离——gitArgs.push('-e', pattern) 与 grepArgs.push('-e', pattern),并补充了单元测试。这是不信任工作区输入时安全派生子进程的典型加固手法。

原文链接 →

「编程与Agent」频道最新

更多「编程与Agent」频道 AI 资讯 →