内容简介:HTTPie 是一个开源的命令行的 HTTP 工具包,提供命令行交互方式来访问 HTTP 服务。1.0.3 已经发布,更新内容如下: 修复了 CVE-2019-10751,没有 --output 的 --download 请求的生成输出文件名的方式,导致重定向...
HTTPie 是一个开源的命令行的 HTTP 工具包,提供命令行交互方式来访问 HTTP 服务。1.0.3 已经发布,更新内容如下:
修复了 CVE-2019-10751,没有 --output 的 --download 请求的生成输出文件名的方式,导致重定向的输出被更改为只考虑初始 URL 作为生成文件名的基础,而不是最终文件名。
这解决了以下情况下的潜在安全问题:
- 没有的 --output 的 --download 请求被生成(例如,$http-d example.org/file.txt),指示 httpie 从 Content-Disposition 响应头生成输出文件名,如果没有提供报头,则从 URL 生成输出文件名
- 处理请求的服务器被攻击者修改,URL 返回一个重定向到另一个 URL,例如 attacker.example.org/.bash_profile,其响应不提供 Content-Disposition 头(即生成的文件名的基变成 .bash_profile 而不是 file.txt),而不是预期的响应
- 当前目录不包含 .bash_profile(也就是说,生成的文件名没有添加唯一的后缀)
- 你没有注意到控制台输出中 httpie 报告出现的意外的输出文件名(例如,Downloading 100.00 B to ".bash_profile")
详情见更改日志:https://github.com/jakubroztocil/httpie/releases/tag/1.0.3
以上就是本文的全部内容,希望对大家的学习有所帮助,也希望大家多多支持 码农网
猜你喜欢:- Java工具包:资源访问器
- Synonyms:中文近义词工具包
- AopLog 2.4 发布,日志工具包
- TensorFlow 模型优化工具包正式推出
- [Nuget]使用Nuget管理工具包
- 使用抗灾能力入门工具包构建一个应用
本站部分资源来源于网络,本站转载出于传递更多信息之目的,版权归原作者或者来源机构所有,如转载稿涉及版权问题,请联系我们。
Rework
Jason Fried、David Heinemeier Hansson / Crown Business / 2010-3-9 / USD 22.00
"Jason Fried and David Hansson follow their own advice in REWORK, laying bare the surprising philosophies at the core of 37signals' success and inspiring us to put them into practice. There's no jarg......一起来看看 《Rework》 这本书的介绍吧!