file-upload-methodology

Fail

Audited by Socket on Apr 22, 2026

2 alerts found:

SecurityMalware
SecurityMEDIUM
SKILL.md

该技能不是普通文件处理指导,而是面向AI代理的文件上传漏洞利用手册,直接教授webshell投递、配置覆盖与RCE验证。虽无明显供应链或凭据窃取链路,但其能力与“exploit”定位一致且本身高度危险,应判定为高风险的 offensive security skill,而非恶意软件。

Confidence: 94%Severity: 95%
MalwareHIGH
references/upload-bypass.md

该“代码片段/内容”并非正常依赖实现,而是面向攻击者的可操作利用指南:通过文件上传绕过、路径穿越、.htaccess/.user.ini 配置劫持与 ZIP Slip/符号链接逃逸,实现恶意载荷落盘并触发 PHP 侧远程命令执行(Webshell 形态)。若此类内容出现在软件包中,应视为严重供应链投毒/恶意植入风险并进行隔离与取证。

Confidence: 86%Severity: 100%
Audit Metadata
Analyzed At
Apr 22, 2026, 10:10 AM
Package URL
pkg:socket/skills-sh/wgpsec%2FAboutSecurity%2Ffile-upload-methodology%2F@6f0d4275c5135e951b6f7ea8da62027ea4eeedb3
Security Audit — socket — file-upload-methodology