
Discord-бот для смягчения последствий уязвимости aCropalypse (CVE-2023-21036, CVE-2023-28303) путём ретроактивного удаления уязвимых изображений
На сегодняшний день CDN Discord удаляет хвостовые данные из PNG-файлов на лету, а это значит, что даже старые загрузки теперь защищены от уязвимости aCropalypse. В связи с этим данный бот больше не нужен, но он останется в сети, чтобы пользователи могли скачивать свои архивированные изображения.
Оригинальный README бота приведён ниже.
Discord-бот, который ищет и удаляет изображения, уязвимые к эксплойту aCropalypse (CVE-2023-21036 и CVE-2023-28303). Вы можете узнать больше о проекте и добавить публичного бота на свой сервер здесь.
Этот бот написан на Kotlin и требует Java 17 для компиляции и запуска.
Запуск бота прост: скачайте
последний релиз,
задайте необходимые переменные окружения (см. ниже)
и запустите скрипт bin/bot.
Чтобы создать распространяемую сборку, как в опубликованных релизах, выполните ./gradlew build
и скопируйте/распакуйте полученный архив из bot/build/distributions.
Либо вы можете запустить бота напрямую, задав необходимые переменные окружения (см. ниже)
и выполнив ./gradlew :bot:run.
| Имя | Описание | Обязательная |
|---|
BOT_TOKEN | Токен Discord-бота, под которым он работает | ✔️ |
S3_BUCKET | Имя S3-корзины для архивации изображений | Для поддержки S3 |
S3_REGION | Регион S3-корзины для архивации | Для поддержки S3 |
S3_ACCESS_KEY | Ваш S3-ключ доступа | Для поддержки S3 |
S3_SECRET_KEY | Ваш S3-приватный ключ | Для поддержки S3 |
S3_ENDPOINT | Endpoint S3-корзины для архивации | Нет, по умолчанию Amazon |