全球主机交流论坛

 找回密码
 注册

QQ登录

只需一步,快速开始

CeraNetworks网络延迟测速工具IP归属甄别会员请立即修改密码
楼主: 冷雨@夜
打印 上一主题 下一主题

[疑问] 关于用户laokof4n跟我怼的逗比aria2一键脚本是否安全的回应

[复制链接]
41#
发表于 2018-2-28 18:27:28 | 只看该作者
摸鱼小熊猫 发表于 2018-2-28 16:28
我所有服务全部容器化,即使拿到了root也是容器的root,微服务架构下各个服务分散在不同的容器中。这样大 ...

我的也是,aria2内置在nextcloud容器里面
42#
发表于 2018-2-28 18:28:37 | 只看该作者
shijinqiang 发表于 2018-2-28 17:36
逗比的有毒?我还用他酸酸脚本一直用,大佬真的么

有漏洞而已,不是故意要放毒
43#
发表于 2018-2-28 18:29:23 | 只看该作者
6666 脸打的啪啪响
44#
发表于 2018-2-28 18:31:25 | 只看该作者
doruison 发表于 2018-2-28 18:25
我觉得正确的说法应该是“以root权限运行”,一般/etc 或/root都不是对外服务程序应该访问的,比如nginx  ...

有时候就是喜欢图方便,手动折腾的时候设置权限麻烦,就全都root。看来这种坏习惯得改改了。
45#
发表于 2018-2-28 18:33:01 | 只看该作者
直接download一个shell文件就可以了, 搞得这么神秘
46#
发表于 2018-2-28 18:52:42 | 只看该作者
冻猫 发表于 2018-2-28 18:31
有时候就是喜欢图方便,手动折腾的时候设置权限麻烦,就全都root。看来这种坏习惯得改改了。 ...

是,尤其aria2没有其他什么外壳,一个js前端别人一打开就看到你rpc密码了
47#
发表于 2018-2-28 19:51:41 | 只看该作者
提示: 作者被禁止或删除 内容自动屏蔽
48#
发表于 2018-2-28 19:54:00 | 只看该作者
doruison 发表于 2018-2-28 18:25
我觉得正确的说法应该是“以root权限运行”,一般/etc 或/root都不是对外服务程序应该访问的,比如nginx  ...

对的,root运行太危险了。
49#
发表于 2018-2-28 21:15:42 | 只看该作者
GeekDuanLian 发表于 2018-2-28 19:51
听说有容器逃逸方法233 不知道是否真的可行

这种逃逸技术应该是少有人掌握,这样的人盯上了,早晚跑不了。
倒是好多人开放docker daemon的远程RESTful API,我看到过有人以这个为突破口拿到容器所在主机的root权限
50#
发表于 2018-2-28 21:18:42 | 只看该作者
doruison 发表于 2018-2-28 18:27
我的也是,aria2内置在nextcloud容器里面

分开更好,可以通过挂载共享卷或者同一个目录,让nextcloud直接管理aria2下载的文件
您需要登录后才可以回帖 登录 | 注册

本版积分规则

Archiver|手机版|小黑屋|全球主机交流论坛

GMT+8, 2026-1-17 04:49 , Processed in 0.076974 second(s), 9 queries , Gzip On, MemCache On.

Powered by Discuz! X3.4

© 2001-2023 Discuz! Team.

快速回复 返回顶部 返回列表