Sub-Store 近期所谓恶意代码漏洞说明

安全小贴士 里写了自建版如何安全配置

本身就是提供了各种安全配置 用户根据实际使用环境 自由选择

自己没配置 全放开了让别人访问 那别人想干啥干啥 这怎么能算是 "漏洞" 呢

▎被追着不放之后 改了一些默认逻辑

2.38.0 开始, Node.js 需要设置 CORS allowlist SUB_STORE_CORS_ALLOWED_ORIGINS 例如 https://sub-store-frontend.a.com*(不安全)
脚本操作、脚本过滤和修改响应必须设置 SUB_STORE_FRONTEND_BACKEND_PATH 才能生效;若不想改变当前 path,可设置 SUB_STORE_FRONTEND_BACKEND_PATH=/(不安全)

虽然我觉得没啥意义...

已做一些处理, 应该只影响自建(如果用官方前端 也不用设 SUB_STORE_CORS_ALLOWED_ORIGINS) 和 sionnx/SubCase

不影响 xishang0128/sparkle 等客户端 GUI 内置, 模块版 Delusions6515/Sub-Store-Module 这些

承接频道/群广告
有需要的老板可以私聊联系


Sub-Store 合集 合集 恰饭推荐 群组 联系推广

#SubStore #更新记录 #changlog #updates