Cha-Shao/koishi-plugin-or

返回值未转义导致攻击可能

Closed this issue · 2 comments

直接返回的话,有被构建消息元素的可能,导致 bot 服务器原始地址泄露等一些非预期的影响。
这相当于为所有权限等级为 1 的用户提供了 echo -E 的能力,可以使机器人发送任意内容。
如果这个行为是预期的,请随意关闭此 issue。

3021eb5608c6734224ebd045d5b46a22
7775768a8edb6519c7ad51810cf6b6e8

已经很久没用过这个bot了 不知道怎么写了 要不你fork了罢(

hhh好吧