Skip to content

v3.7.0-lucx.194

Choose a tag to compare

@github-actions github-actions released this 30 Aug 15:00
· 5 commits to main since this release

🔧 v3.7.0-lucx.194

Адверсариалка по нашей части (AWG / туннели / sidecar). Украденная сессия панели не должна становиться root через .conf / Caddyfile; после удаления inbound не должны жить DNAT и ip rule.

🔘 I1–I5 больше не открывают PostUp в .conf (и inbound, и outbound)
🔘 Naive: инъекция в Caddyfile закрыта; raw-режим всегда с admin off
🔘 Port-forward: DNAT снимается при удалении; не крадёт порт 22; -i на WAN
🔘 Uninstall не сносит чужой awg0; Adopt не переименует eth0
🔘 AnyTLS пароль в файле 0600, не в ps aux
🔘 Скачать бинарь — только с SHA-256; upload — только ELF
🔘 Naive SOCKS-мост с паролем; клиент не задаёт порт моста при создании
🔘 qWDTT ip rule чистится при стопе; orphan-kill только по полному пути бинаря
🔘 gVisor port-forward слушает 127.0.0.1 + WAN, не все адреса мира

Не вошло: пароль qWDTT всё ещё в argv (чужой бинарь); AWG outbound down по-прежнему freedom.

⚡️ Приятного использования!


🔧 v3.7.0-lucx.194

Adversarial pass on LucX code (AWG / tunnels / sidecars). A stolen panel session should not become root via .conf / Caddyfile; deleting an inbound must not leave DNAT / ip rule behind.

🔘 I1–I5 can no longer inject PostUp into .conf (inbound and outbound)
🔘 Naive: Caddyfile injection closed; raw mode always has admin off
🔘 Port-forward: DNAT flushed on delete; port 22 refused; -i on WAN
🔘 Uninstall leaves foreign awg0; Adopt will not rename eth0
🔘 AnyTLS password in a 0600 file, not ps aux
🔘 Binary download requires SHA-256; upload must be ELF
🔘 Naive SOCKS bridge is password-auth; client cannot pick the bridge port on create
🔘 qWDTT ip rule flushed on stop; orphan kill matches the full binary path
🔘 gVisor port-forward binds 127.0.0.1 + WAN, not every address

Not in this drop: qWDTT password still on argv (not our binary); AWG outbound down still freedom.

⚡️ Enjoy!