并不是要做坏事
挺有意思的,题目是这么来的
今天有个朋友分享了一个 go 写的个人网盘项目,打包以后只有一个 go 单文件,甚至不需要 web 引擎就可以跑起来网盘。
然后我发现这东西默认可以自由设置挂载目录,也就是说可以挂到 /上,所有文件就全部暴露了。然后我们两个菜鸡想到一个问题就是,一般干坏事的拿到上传权限后,都是替换一个 php 文件之类的,跑一个脚本拿到 shell
但是现在这个情况是这个网盘是一个 go 单文件,已经跑起来了,别说脚本了,要修改 html 都不知道咋改。。 其他方法比如秘钥连接 ssh 啥的大概也不行;比如上传脚本到开机目录,人家不开机咋整。。
难道这就是传说中暴露了全部硬盘但还依然坚挺的系统?
这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。
V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。
V2EX is a community of developers, designers and creative people.