
Bot Discord per mitigare la vulnerabilità aCropalypse (CVE-2023-21036, CVE-2023-28303) eliminando retroattivamente le immagini vulnerabili
A partire da oggi, la CDN di Discord rimuove i dati finali dai PNG in volo, il che significa che anche i vecchi upload sono ora al sicuro dalla vulnerabilità aCropalypse. Di conseguenza, questo bot non è più necessario, ma rimarrà online per consentire agli utenti di scaricare le loro immagini archiviate.
Il README originale del bot è riportato di seguito.
Bot Discord che cerca e cancella le immagini vulnerabili all'exploit aCropalypse (CVE-2023-21036 e CVE-2023-28303). Puoi saperne di più sul progetto e aggiungere il bot pubblico al tuo server qui.
Questo bot è scritto in Kotlin e richiede Java 17 per essere compilato ed eseguito.
Eseguire il bot è semplice come scaricare l'ultima release,
impostare le variabili d'ambiente richieste (vedi sotto),
ed eseguire lo script bin/bot.
Per creare un build distribuibile come le release pubblicate, esegui ./gradlew build
e condividi/estrai l'archivio risultante da bot/build/distributions.
Altrimenti, puoi eseguire il bot direttamente impostando le variabili d'ambiente richieste (vedi sotto)
ed eseguendo ./gradlew :bot:run.
| Nome | Descrizione | Richiesto |
|---|
BOT_TOKEN | Token del bot Discord con cui eseguire | ✔️ |
S3_BUCKET | Nome del bucket S3 per archiviare le immagini | Per supporto S3 |
S3_REGION | Regione del bucket S3 di archiviazione | Per supporto S3 |
S3_ACCESS_KEY | La tua chiave di accesso S3 | Per supporto S3 |
S3_SECRET_KEY | La tua chiave privata S3 | Per supporto S3 |
S3_ENDPOINT | Endpoint per il bucket S3 di archiviazione | No, predefinito su quello di Amazon |