V2EX = way to explore
V2EX 是一个关于分享和探索的地方
Sign Up Now
For Existing Member  Sign In
V2EX  ›  liuxu  ›  全部回复第 25 页 / 共 147 页
回复总数  2922
1 ... 21  22  23  24  25  26  27  28  29  30 ... 147  
2022 年 1 月 3 日
回复了 devliu1 创建的主题 GitHub 在 github 仓库 指出潜在的安全隐患后 被删 issue
@ryd994

按你贴的代码确实有问题,但是你只截了别人一段代码。。。

别人的源代码是这样的 https://github.com/hwdsl2/docker-ipsec-vpn-server/blob/d305867bccdd70121d079cfa82c8a68c115f469f/run.sh#L638-L659

# Check for new Libreswan version
swan_ver_file="/opt/src/swanver"
if [ ! -f "$swan_ver_file" ]; then
touch "$swan_ver_file"
ipsec_ver=$(ipsec --version 2>/dev/null)
swan_ver=$(printf '%s' "$ipsec_ver" | sed -e 's/.*Libreswan U\?//' -e 's/\( (\|\/K\).*//')
swan_ver_url="https://dl.ls20.com/v1/docker/$os_type/$os_arch/swanver?ver=$swan_ver&ver2=$IMAGE_VER&i=$status"
swan_ver_latest=$(wget -t 3 -T 15 -qO- "$swan_ver_url")
if printf '%s' "$swan_ver_latest" | grep -Eq '^([3-9]|[1-9][0-9]{1,2})(\.([0-9]|[1-9][0-9]{1,2})){1,2}$' \
&& [ -n "$swan_ver" ] && [ "$swan_ver" != "$swan_ver_latest" ] \
&& printf '%s\n%s' "$swan_ver" "$swan_ver_latest" | sort -C -V; then
printf '%s\n' "swan_ver_latest='$swan_ver_latest'" > "$swan_ver_file"
fi
fi
if [ -s "$swan_ver_file" ]; then
. "$swan_ver_file"
cat <<EOF
Note: A newer version of Libreswan ($swan_ver_latest) is available.
To update this Docker image, see: https://git.io/updatedockervpn
EOF
fi

你只截 if 内部的代码,而不贴 if 的代码,也不谈论利用环境。。

首先这个脚本是 sh 执行,不存在其他人通过 http 请求注入问题。。

唯一有问题的是作者给 swan_ver_url 加入了 exploit 代码,但是下面的 if 条件

printf '%s' "$swan_ver_latest" | grep -Eq '^([3-9]|[1-9][0-9]{1,2})(\.([0-9]|[1-9][0-9]{1,2})){1,2}$' &&

首先会通过 grep 验证是否为 xx.xx 的数字版本号,成功才会继续之下&&后面的代码,所以本身就有了防注入功能,而他这个和 sql 注入一点关系都没有,别拿 sql 注入的常识放在这里。。后面就是在当前环境设置 swan_ver_latest 这个环境变量而已。。


回楼主

linux 下软件和系统版本信息放在文件中本身就是很通用的做法。。自己去 /etc 、/proc 和 /sys 下去看。。

你们还在扯 docker 隔离问题,linux kernel 官方自己没隔离 cpu 内存这些信息。。

所以确实不存在安全问题。。
2022 年 1 月 2 日
回复了 mingl0280 创建的主题 C++ 问个关于内存对齐的问题
@mingl0280 客气
2022 年 1 月 1 日
回复了 gzf6 创建的主题 程序员 新年好!
新年好
2022 年 1 月 1 日
回复了 cw2k13as 创建的主题 Linux 求推荐一个小白入手的 Linux 桌面版
@vashthewhite Arch 一套走不下来就对 linux say 拜拜了

linux 桌面版,ubuntu 没有对手,硬件支持是最好的,linux 界可以和 mac 和 win10 对齐
2021 年 12 月 29 日
回复了 ddd270700 创建的主题 NGINX 用 nginx 反代用友软件报 404 错误,有偿求助
你先在你的 nginx 服务器上访问 http://10.108.11.149/U9/,看看能不能访问吧,path 应该是有问题的
2021 年 12 月 29 日
回复了 shawnwang340 创建的主题 程序员 各位有没有 onedrive 的替代品啊,速度真是太慢了吧
我百度云现在 178 一年 svip ,12T 空间,来个能打的
2021 年 12 月 29 日
回复了 ddd270700 创建的主题 NGINX 用 nginx 反代用友软件报 404 错误,有偿求助
@liuxu
第二个打错了,是

location /U9/ {
proxy_pass http://10.108.11.149/;
2021 年 12 月 29 日
回复了 ddd270700 创建的主题 NGINX 用 nginx 反代用友软件报 404 错误,有偿求助
location /U9/ {
proxy_pass http://10.108.11.149;



location /U9/ {
proxy_pass http://10.108.11.149/U9/;

试试
2021 年 12 月 28 日
回复了 shakaraka 创建的主题 程序员 如何组装个人服务器
别二手 E3 E5 ,直接最新 amd 5xxx 组主机,价格也贵不了多少,玩腻了还能做个人 pc
@gridsah 让兄弟们脱离 centos 的毒害任重道远 /dog

电源的事情不好说,按理说带 Canonical 认证的应该体检极佳,但是我也没用过

我有台小米笔记本 12.5 寸(无独显),以前装 16.04 的时候,关盖子休眠状态 2 天电掉完,后来升级到 18.04 和 20.04 ,放 2 周电池都还有很多电,使用时间基本和 win10 持平,有 5-7 小时

还有台 dell 游戏匣 7559 (有独显),电池消耗和 win10 也差不多
@Howlaind 其实应该是说 ubuntu 有很多自己定制化的东西,像 snap
2021 年 12 月 26 日
回复了 richangfan 创建的主题 程序员 有没有 30 天精通 golang 的教程?
@moell 楼主就开个梗而已。。。
2021 年 12 月 23 日
回复了 changjiangzzZ 创建的主题 程序员 友商又来抄我们了!
是不是标准不清楚,但是你们能不能把组管理权限先加上
2021 年 12 月 20 日
回复了 acainiao 创建的主题 游戏开发 我的游戏《魔旅之塔》将要发售了。
可以,有点儿意思,但是我个手残党只能做气氛组了
2021 年 12 月 20 日
回复了 rophie123 创建的主题 PHP 招 PHPer 有感
哟,我是 6~10 年的 phper ,来,你和楼上所有喷 phper 的开个技术贴,我一挑全部,让我看看你们技术有多屌
2021 年 12 月 20 日
回复了 gridsah 创建的主题 程序员 请教 CentOS Stream 8 和 Rocky Linux 的使用体验。
@gridsah 可以的兄弟,deb 系都是一家人,用的舒服多其他人普及普及,让被忽悠的小兄弟们远离 rhel 毒害
2021 年 12 月 17 日
回复了 charmToby 创建的主题 MySQL 关于 MySQL5.7 json 字段 array 查询的疑惑?
你就别为难 mysql 了,好好建一对多表吧
2021 年 12 月 16 日
回复了 nianyu 创建的主题 信息安全 关于 token 过期的疑惑,为什么需要 refresh token?
今天我也遇到这个问题,所以详细看了下 oauth2 refresh token 的 rfc ,https://datatracker.ietf.org/doc/html/rfc6749#section-1.5

简单的说,安全有等级,即使用 rsa 加密,是要不限制时间,你算个千百万年,也可以破解出来

access token 有 scope 限制资源范围,它只用于用户和资源方交互(资源方转而和授权方交互),同时限制有效时间,这样它存储在用户 client 端,如浏览器中,所以即使被盗取后也只能被盗取有限的信息,攻击面很窄

refresh token 一般只存储在绝对安全的环境,如用户 server 端,而且它只用于和授权方交互,更新 access token 等

oauth2 获取 access token 和 refresh token 都是强制要求 https 环境,也即是要保证信道安全,避免被网络劫持获取到

同时 oauth2 强制要求 refresh token 使用时必须能验证使用者身份来源,避免被冒充,方案一般有限制 refresh token 只能使用一次,这样攻击者获取到使用后,你再使用授权方会通知你 refresh token 已被使用,这样就可以发现当前用户 server 环境有安全问题,需要修复
或者限制 ip 白名单等
真 TM 牛逼。。。
1 ... 21  22  23  24  25  26  27  28  29  30 ... 147  
About   ·   Help   ·   Advertise   ·   Blog   ·   API   ·   FAQ   ·   Solana   ·   916 Online   Highest 6679   ·     Select Language
创意工作者们的社区
World is powered by solitude
VERSION: 3.9.8.5 · 52ms · UTC 21:15 · PVG 05:15 · LAX 14:15 · JFK 17:15
♥ Do have faith in what you're doing.