4ra1n / super-xray

Web漏洞扫描工具XRAY的GUI启动器
https://github.com/chaitin/xray
Apache License 2.0
1.26k stars 144 forks source link

[important] [security] 加载自身将会耗尽操作系统资源 #112

Closed kudos5566 closed 1 year ago

kudos5566 commented 1 year ago
4ra1n commented 1 year ago

@kudos5566 感谢反馈。 看起来这个问题并不影响使用是吗?你的意思是如果选择了super-xray自己会出问题,但如果选择正确的xray是没问题的,是否是这样的?

4ra1n commented 1 year ago

选择xray文件功能没办法限制,因为我没办法知道你选择的是真正的xray,除非解析二进制文件,但这就杀鸡用牛刀了。所以说输入什么文件应该由用户自己决定

4ra1n commented 1 year ago

@kudos5566 非常感谢指出这个安全问题,我已经在本地复现,这不仅会导致super-xray不可用,而且很可能导致Windows系统资源耗尽,我会尽快处理并发布修复版本。

Ludovicofu commented 1 year ago

对,崩了,我现在就用不了super_xray了

4ra1n commented 1 year ago

@Ludovicofu 这个问题已经修复,但是还没有打包发release,我会在明后天发布。只要你不选择super-xray本身的话就没问题,你选择正确的xray即可。

4ra1n commented 1 year ago

@Ludovicofu @kudos5566 感谢你们的贡献,已经发布新版本1.3,修复了这个问题