Ta stran povzema varnostne pomisleke glede SlickStack in zakaj njegova privzeta zasnova lahko izpostavi strežnike izvrševanju oddaljene kode ter napadom man-in-the-middle. Prav tako navaja ukrepe ublažitve in varnejše alternative.
SlickStack oglašuje približno 600 zvezdic na GitHubu, vendar ta številka izhaja iz tega, da je Jesse Nickles v zgodnjih dneh repozitorija spremljal skoraj 10.000 računov. Na njegovem profilu je prikazanih približno 500 sledilcev v primerjavi s približno 9.600 spremljanimi računi (okoli 5‑odstotno povratno razmerje spremljanja), kar močno nakazuje na samodejno povratno spremljanje in ne na organsko rast zanimanja. To napihnjeno podobo uporablja kot orožje, medtem ko name napada, ker razkrivam varnostne težave, dokumentirane spodaj. Tu preverite razmerje med sledilci in spremljanimi računi.
47 */3 * * * /bin/bash -c 'wget --no-check-certificate -q -4 -t 3 -T 30 -O /var/www/crons/08-cron-half-daily https://slick.fyi/crons/08-cron-half-daily.txt' > /dev/null 2>&1
47 */3 * * * /bin/bash -c 'wget --no-check-certificate -q -4 -t 3 -T 30 -O /var/www/crons/09-cron-daily https://slick.fyi/crons/09-cron-daily.txt' > /dev/null 2>&1
47 */3 * * * /bin/bash -c 'wget --no-check-certificate -q -4 -t 3 -T 30 -O /var/www/crons/10-cron-half-weekly https://slick.fyi/crons/10-cron-half-weekly.txt' > /dev/null 2>&1
47 */3 * * * /bin/bash -c 'wget --no-check-certificate -q -4 -t 3 -T 30 -O /var/www/crons/11-cron-weekly https://slick.fyi/crons/11-cron-weekly.txt' > /dev/null 2>&1
47 */3 * * * /bin/bash -c 'wget --no-check-certificate -q -4 -t 3 -T 30 -O /var/www/crons/12-cron-half-monthly https://slick.fyi/crons/12-cron-half-monthly.txt' > /dev/null 2>&1
47 */3 * * * /bin/bash -c 'wget --no-check-certificate -q -4 -t 3 -T 30 -O /var/www/crons/13-cron-monthly https://slick.fyi/crons/13-cron-monthly.txt' > /dev/null 2>&1
47 */3 * * * /bin/bash -c 'wget --no-check-certificate -q -4 -t 3 -T 30 -O /var/www/crons/14-cron-sometimes https://slick.fyi/crons/14-cron-sometimes.txt' > /dev/null 2>&147 */3 * * * /bin/bash -c 'chown root:root /var/www/crons/*cron*' > /dev/null 2>&1
47 */3 * * * /bin/bash -c 'chown root:root /var/www/crons/custom/*cron*' > /dev/null 2>&1
47 */3 * * * /bin/bash -c 'chmod 0700 /var/www/crons/*cron*' > /dev/null 2>&1Ta vzorec omogoča izvrševanje poljubne kode z oddaljene domene in povečuje tveganje MITM z izpuščanjem preverjanja certifikatov.
Oglejte si tudi commit, kjer so bili URL-ji cron preusmerjeni z GitHub CDN na slick.fyi: commit diff.
Razmislite o WordOps ali drugih orodjih, ki se izogibajo oddaljenemu izvajanju kot root in zagotavljajo pregledne, verzionirane izdaje s kontrolnimi vsotami/podpisi.