刚看到的,在用的朋友注意更新下版本吧
![]() |
1
ClericPy 179 天前
好奇 manjaro 上和 Ubuntu 上用的有没有影响
|
2
justNoBody 179 天前
404 了 有 fork 么
|
3
jinliming2 179 天前
@justNoBody github 上搜仓库名,可以搜到 fork
|
![]() |
4
LeeReamond 179 天前
好奇啥原理,有无 go 大佬快速浏览代码看一遍
|
![]() |
5
LeeReamond 179 天前
@LeeReamond 以一小时 go 语言编程经验的水平看代码感觉是向日葵的临时工行为
|
6
yuedingwangji 179 天前
这么刺激么,国内用向日葵不少呀
|
![]() |
7
x86 179 天前 via iPhone
好东西呀
|
![]() |
8
musi 179 天前
感觉没啥用哇,需要对方是公网 ip 才可以扫,我要是有公网我肯定不用向日葵,就算有公网同时用了向日葵我也不会把向日葵监听的端口映射出去。所以这最多就扫个同一内网下的机器
|
10
NGGTI 179 天前
升级一下新版就行了
|
![]() |
11
neroxps 179 天前
|
![]() |
12
Webpoplayer 179 天前
看了下,还是卸载了向日葵 ..
|
![]() |
13
cweijan 179 天前
看了下代码最终是`http://" + config.GetIp() + ":" + config.GetPort() + "/check?cmd=ping..%2F..%2F..%2F..%2F..%2F..%2F..%2F..%2F..%2Fwindows%2Fsystem32%2FWindowsPowerShell%2Fv1.0%2Fpowershell.exe`, 意味着有公网 IP 计算机运行的向日葵才会有这个风险, 个人电脑完全没关系..
|
14
dbpe 179 天前
不用向日葵...
|
![]() |
16
zpzpzp 179 天前
公网 IP win nas ,赶紧卸载了
|
![]() |
17
maskerTUI 179 天前
UPnP 需要路由器、操作系统和应用软件本身的支持。
我看了一下我的 tp 路由器,upnp 里面并没有向日葵,只有一条微信的 voip 。 |
![]() |
18
advancejar 179 天前 ![]() 都公网了还要向日葵?
直接远程桌面有危险吗? |
![]() |
19
anyclue 179 天前
哪个版本以下受影响啊
|
![]() |
20
yagamil 179 天前
以 fork 了一份,扫描试试
|
21
GPLer 179 天前
测试过了,ipconfig 可以执行回显,但 calc 弹不出来不知道是为啥。。。
|
22
mercury233 179 天前 ![]() https://www.oray.com/announcements/affiche/?aid=774
向日葵远程控制软件 Windows 版公示局域网本地连接越权漏洞( CNVD-2022-10270 )已于较早前修复,请广大用户及时通过向日葵官网升级到最新版本,同时建议用户开启自动更新功能保持软件的更新同步。 |
![]() |
23
liuxu 179 天前
卸载吧,ddns 原理了解下,个人 pc 用路由器是 nat 上网,也有公网 ip ,只不过是每次拨号会变化,upnp 可以端口映射到公网,能扫到
|
![]() |
24
yagamil 179 天前
看了下源码,漏洞只能在 windows 的机器
|
26
yaott2020 179 天前
更新了个按钮-->强制校验证书
|
28
v2tudnew 179 天前
有 IPv6 路由器无防火墙的肯定是完全暴露了(小白用户基本不会去阻止操作系统防火墙的)。
|
29
bingdwendwen 179 天前
小白用户看了瑟瑟发抖,还是卸载吧
|
![]() |
30
KENLJL08 179 天前
只能是 WINDOWS 机器,而且局域网内才有风险,更新就好
|
![]() |
31
cev2 179 天前
有 Bug 并且及时发公告修复的还算及时,那我就更新接着用呗。但当我打开我的向日葵检查更新,官网显示最新版是 12.5 ,本地安装的版本显示 12.0 ,检测更新说我是最新版。这是什么操作?
https://imgtu.com/i/H5KFjs |
![]() |
32
liuxu 179 天前
|
![]() |
34
musi 179 天前
@liuxu #32 另外,又不是所有家宽都会给你分配公网 ip ,DDNS 的原理只是上报 ip ,不是说上报的一定是公网 ip ,如果是 nat 的至少你在同一网段是没有问题的,所以这和 DDNS 还是没有任何关系。
|
![]() |
35
liuxu 178 天前 ![]() @musi
我不是要回复给哪些人,而是在回复这个贴,贴子中有人认为有“公网 ip 的机器运行向日葵才有安全问题,个人 pc 完全没关系”,也有人说有“upnp 也没事,向日葵不自动设置” 既然这样我就浪费点时间详细说下,主要是给楼主和其他看帖子的人,避免被你们误导 结论:如果设置不当,个人 pc 也有安全问题。 a. 原因是基本所有路由器都有 upnp 功能,而 upnp 可以端口映射。 b. 个人 pc 也有公网 ip ,不然像 ddns 这种服务无法工作,它需要把公网 ip 上报。只不过每次拨号会更换新的公网 ip 。其他相关可以了解 adsl 拨号 vps ,bt p2p 的 upnp 设置。 c. 但 b 有特殊情况,有部分省市区域的移动 /联通 /电信 /广同可能不会给你一个人一个公网 ip ,而是大内网共用一个公网 ip ,但即使是大内网,也有安全问题,除非服务商做了特殊转发设置。 d. 当 pc 中任何远程软件做了监听端口,并且在路由器上做了端口映射,如果有漏洞,就会有安全问题。因为对于外网攻击者,就可以用你当前临时公网 ip 和映射的端口扫描然后攻击。只不过是你拨号 ip 就变了,攻击者就连不上了。 |
![]() |
37
musi 178 天前
@liuxu #35 “个人 pc 也有公网 ip ,不然像 ddns 这种服务无法工作”
被你说的我特意查了下 DDNS 的维基百科。 "Dynamic DNS (DDNS) is a method of automatically updating a name server in the Domain Name System (DNS), often in real time, with the active DDNS configuration of its configured hostnames, addresses or other information." 我还是不知道没有公网 ip 为什么 ddns 就不能工作,我给域名映射一个内网 ip 也没问题吧? |
![]() |
40
liuxu 178 天前
@musi 看上去你不仅对回复断章取义,而且还会对技术钻特殊情况
你说的对,ddns 本身确实不需要公网,甚至可以本机 localhost 运行 ddns 解析 127.0.0.1 自己玩。但这和说明个人 pc 有公网 ip 有什么关系? 常用 ddns 谁不是为了让没有固定公网 IP 的人,可以从外网通过固定域名访问到内网服务 当然你肯定能找到不这么用的人,比如你的 ddns 可能就不是为了这个目的,反正就是玩儿 我的回复就到这了,没意义的话题 |
![]() |
41
shakoon 178 天前
这个软件我偶尔用。然后点了一下更新检查,提示“当前已是最新版本:12.0.1.40571”,然而我去官网,显示的最新版本是“V 12.5.1.44969 ( 2022.02 )”,明显已经更新了若干次版本了。这让我对这个软件又起了怀疑
|
43
BeyondBouds 178 天前
啊,我只有一台电脑常年 24 小时开机,装了向日葵
是为了时不时远控开下游戏挂机用的,硬盘里倒是没什么东西,就一些游戏和几张可能会社死的游戏截图 不知道有没有影响,我家里其他设备会被扫描到吗? |
44
ily433664 178 天前
@mercury233 #22 客户端检查更新 12.0 显示最新版本,官网下载最新是 12.5 ,这自动更新开启了个寂寞
|
46
krixaar 178 天前
@neroxps #45 我反正看#23 也愣了一下,就那种,我问增强萨怎么输出,回答写了输出循环中间突然夹了句“招架的原理了解下”,我心想我确实能招架但又不当 T 为啥要去了解一下,的感觉……
|
50
JacobWong 177 天前
进内网又能多拿一些机器了,还不用提权,直接 system
|
![]() |
51
zhangjinghua 177 天前
页面直接被删了,,
|