V2EX = way to explore
V2EX 是一个关于分享和探索的地方
Sign Up Now
For Existing Member  Sign In
tediorelee

订阅转换 sub converter 这个漏洞有点厉害

  •  
  •   tediorelee · Oct 9, 2023 · 3044 views
    This topic created in 944 days ago, the information mentioned may be changed or developed.
    6 replies    2023-10-10 19:59:44 +08:00
    bao3
        1
    bao3  
       Oct 9, 2023
    真的是吓出一身冷汗。。。。幸亏我的 clash 配置是自己手动写得。这类配置都是通用的,别整得太复杂了,安全第一。
    hingle
        2
    hingle  
       Oct 9, 2023
    我是自用,简单写了个 web 程序,收到 HTTP 请求会调用 subconverter -g ,读取生成的配置并返回。
    Liftman
        3
    Liftman  
       Oct 9, 2023
    我感觉无所谓的,毕竟都知道利用 rce 的人了。应该不需要偷节点。即使需要,他也用不了多少。除非他批量卖出去。但是这个东西应该没什么人收吧。。。。
    主要是部署转换的提供方需要注意。毕竟可能还部署了其他的服务。
    tediorelee
        4
    tediorelee  
    OP
       Oct 10, 2023
    @bao3 我也是自己写自己维护,不用这些转换
    irrigate2554
        5
    irrigate2554  
       Oct 10, 2023
    @Liftman 他这个不仅仅是偷节点,直接能拿到服务器 shell 。话说 subconverter 居然是 c++ 手撸的 http server 佩服。
    Liftman
        6
    Liftman  
       Oct 10, 2023
    @xausky 我知道啊。我就做安全的。我的意思是。已经 rce 了。节点他不在乎的。
    About   ·   Help   ·   Advertise   ·   Blog   ·   API   ·   FAQ   ·   Solana   ·   1238 Online   Highest 6679   ·     Select Language
    创意工作者们的社区
    World is powered by solitude
    VERSION: 3.9.8.5 · 45ms · UTC 17:29 · PVG 01:29 · LAX 10:29 · JFK 13:29
    ♥ Do have faith in what you're doing.