
Discord-Bot zur Minderung der aCropalypse-Sicherheitslücke (CVE-2023-21036, CVE-2023-28303) durch nachträgliches Löschen verwundbarer Bilder
Ab heute entfernt Discords CDN beim Ausliefern von PNGs nachträglich angehängte Daten, was bedeutet, dass selbst alte Uploads nun vor der aCropalypse-Schwachstelle sicher sind. Daher ist dieser Bot nicht mehr notwendig, bleibt aber online, damit Benutzer ihre archivierten Bilder herunterladen können.
Die ursprüngliche README für den Bot befindet sich unten.
Discord-Bot, der nach Bildern sucht und diese löscht, die für den aCropalypse-Exploit anfällig sind (CVE-2023-21036 & CVE-2023-28303). Weitere Informationen über das Projekt und wie du den öffentlichen Bot zu deinem Server hinzufügen kannst, findest du hier.
Dieser Bot ist in Kotlin geschrieben und erfordert Java 17 zum Kompilieren und Ausführen.
Den Bot auszuführen ist so einfach wie das Herunterladen der
neuesten Version,
das Festlegen der erforderlichen Umgebungsvariablen (siehe unten)
und das Ausführen des Skripts bin/bot.
Um einen verteilbaren Build wie die veröffentlichten Versionen zu erstellen, führe ./gradlew build aus
und teile/extrahiere das resultierende Archiv aus bot/build/distributions.
Andernfalls kannst du den Bot direkt ausführen, indem du die erforderlichen Umgebungsvariablen setzt (siehe unten)
und ./gradlew :bot:run ausführst.
| Name | Beschreibung | Erforderlich |
|---|
BOT_TOKEN | Token für den Discord-Bot, unter dem er läuft | ✔️ |
S3_BUCKET | Name des S3-Buckets zum Archivieren von Bildern | Für S3-Unterstützung |
S3_REGION | Region für den S3-Archivierungs-Bucket | Für S3-Unterstützung |
S3_ACCESS_KEY | Dein S3-Zugriffsschlüssel | Für S3-Unterstützung |
S3_SECRET_KEY | Dein privater S3-Schlüssel | Für S3-Unterstützung |
S3_ENDPOINT | Endpunkt für den S3-Archivierungs-Bucket | Nein, standardmäßig der von Amazon |