
Discord bot para mitigar a vulnerabilidade aCropalypse (CVE-2023-21036, CVE-2023-28303) ao deletar retroativamente imagens vulneráveis
A partir de hoje, o CDN do Discord agora remove dados finais de PNGs em trânsito, o que significa que até mesmo uploads antigos agora estão protegidos da vulnerabilidade aCropalypse. Dessa forma, este bot não é mais necessário, mas permanecerá online para permitir que os usuários baixem suas imagens arquivadas.
O README original do bot pode ser encontrado abaixo.
Bot do Discord que procura e exclui imagens vulneráveis ao exploit aCropalypse (CVE-2023-21036 e CVE-2023-28303). Você pode saber mais sobre o projeto e adicionar o bot público ao seu servidor aqui.
Este bot é escrito em Kotlin e requer Java 17 para compilar e executar.
Executar o bot é tão simples quanto baixar o
último lançamento,
definir as variáveis de ambiente necessárias (veja abaixo)
e executar o script bin/bot.
Para criar uma compilação distribuível como os lançamentos publicados, execute ./gradlew build
e compartilhe/extraia o arquivo resultante de bot/build/distributions.
Caso contrário, você pode executar o bot diretamente definindo as variáveis de ambiente necessárias (veja abaixo)
e executando ./gradlew :bot:run.
| Nome | Descrição | Obrigatório |
|---|---|---|
BOT_TOKEN | Token para o bot do Discord ser executado | ✔️ |
S3_BUCKET | Nome do bucket S3 para arquivar imagens | Para suporte S3 |
S3_REGION | Região do bucket de arquivamento S3 | Para suporte S3 |
S3_ACCESS_KEY | Sua chave de acesso S3 | Para suporte S3 |
S3_SECRET_KEY | Sua chave privada S3 | Para suporte S3 |
S3_ENDPOINT | Endpoint do bucket de arquivamento S3 | Não, padrão é o da Amazon |