v3.7.0-lucx.194
🔧 v3.7.0-lucx.194
Адверсариалка по нашей части (AWG / туннели / sidecar). Украденная сессия панели не должна становиться root через .conf / Caddyfile; после удаления inbound не должны жить DNAT и ip rule.
🔘 I1–I5 больше не открывают PostUp в .conf (и inbound, и outbound)
🔘 Naive: инъекция в Caddyfile закрыта; raw-режим всегда с admin off
🔘 Port-forward: DNAT снимается при удалении; не крадёт порт 22; -i на WAN
🔘 Uninstall не сносит чужой awg0; Adopt не переименует eth0
🔘 AnyTLS пароль в файле 0600, не в ps aux
🔘 Скачать бинарь — только с SHA-256; upload — только ELF
🔘 Naive SOCKS-мост с паролем; клиент не задаёт порт моста при создании
🔘 qWDTT ip rule чистится при стопе; orphan-kill только по полному пути бинаря
🔘 gVisor port-forward слушает 127.0.0.1 + WAN, не все адреса мира
Не вошло: пароль qWDTT всё ещё в argv (чужой бинарь); AWG outbound down по-прежнему freedom.
⚡️ Приятного использования!
🔧 v3.7.0-lucx.194
Adversarial pass on LucX code (AWG / tunnels / sidecars). A stolen panel session should not become root via .conf / Caddyfile; deleting an inbound must not leave DNAT / ip rule behind.
🔘 I1–I5 can no longer inject PostUp into .conf (inbound and outbound)
🔘 Naive: Caddyfile injection closed; raw mode always has admin off
🔘 Port-forward: DNAT flushed on delete; port 22 refused; -i on WAN
🔘 Uninstall leaves foreign awg0; Adopt will not rename eth0
🔘 AnyTLS password in a 0600 file, not ps aux
🔘 Binary download requires SHA-256; upload must be ELF
🔘 Naive SOCKS bridge is password-auth; client cannot pick the bridge port on create
🔘 qWDTT ip rule flushed on stop; orphan kill matches the full binary path
🔘 gVisor port-forward binds 127.0.0.1 + WAN, not every address
Not in this drop: qWDTT password still on argv (not our binary); AWG outbound down still freedom.
⚡️ Enjoy!