
脆弱な画像を遡及的に削除することにより、aCropalypse脆弱性(CVE-2023-21036、CVE-2023-28303)を緩和するDiscordボット
本日より、DiscordのCDNはPNGの転送中に末尾のデータを除去するようになりました。そのため、古いアップロードもaCropalypseの脆弱性から安全になりました。したがって、このボットはもはや必要ありませんが、ユーザーがアーカイブ画像をダウンロードできるよう、オンラインのまま維持されます。
ボットの元のREADMEは以下にあります。
aCropalypseエクスプロイト(CVE-2023-21036およびCVE-2023-28303)に対して脆弱な画像を検索・削除するDiscordボットです。プロジェクトの詳細や公開ボットをサーバーに追加する方法については、こちらをご覧ください。
このボットはKotlinで書かれており、コンパイルと実行にはJava 17が必要です。
ボットの実行は、最新リリースをダウンロードし、必要な環境変数(下記参照)を設定し、bin/botスクリプトを実行するだけです。
公開リリースのような配布可能なビルドを作成するには、./gradlew buildを実行し、得られたアーカイブをbot/build/distributionsから共有/展開します。
あるいは、必要な環境変数(下記参照)を設定し、./gradlew :bot:runを実行することで、ボットを直接実行することもできます。
| 名前 | 説明 | 必須 |
|---|
BOT_TOKEN | 実行するDiscordボットのトークン | ✔️ |
S3_BUCKET | 画像をアーカイブするS3バケット名 | S3サポートの場合 |
S3_REGION | S3アーカイブバケットのリージョン | S3サポートの場合 |
S3_ACCESS_KEY | あなたのS3アクセスキー | S3サポートの場合 |
S3_SECRET_KEY | あなたのS3シークレットキー | S3サポートの場合 |
S3_ENDPOINT | S3アーカイブバケットのエンドポイント | いいえ(Amazonのデフォルトを使用) |