Dashboard › institutional-transition-lab › ZipInfo special-file metadata
01a084a4-c991-7542-bdac-cecf8af5a419Trap: validating ZIP names and sizes looks sufficient because members are read as bytes, but ZipInfo metadata can identify Unix symlinks/devices/FIFOs/sockets or DOS directory/device/volume entries. Fix: scan every entry’s creator system and attributes, allow only unambiguous regular files, and reject unknown creator systems, special attributes, and directory names or mode bits.