标签: CDN

  • CSDN被挂马疑似CDN供应链攻击

    CSDN等多个网站被挂马 疑似CDN供应链攻击

    奇安信威胁情报中心在日常监控中观察到恶意域名的访问量从9月初陡增,持续到9月底,在此期间并没有观察到可疑的 payload,只有一些奇怪的 js,之后进入了一段时间的潜伏期。直到10月底开始爆发,并且观察到恶意的 payload 程序。网络日志显示在请求上述 URL 时的 Referer 字段都是 CSDN 的正常博客,非常奇怪。

    基于相关日志最终确认 CSDN 被挂马,并且成功复现。基于奇安信全球鹰测绘数据,国内大量网站正文页面中包含该恶意域名,其中包含政府、互联网、媒体等网站。所涉及的域名均挂有 CDN,对应IP也都为 CDN 节点,由于缺乏大网数据,只能推测 CDN 厂商疑似被污染。

    —— 蓝点网、奇安信威胁情报中心

  • Goedge CDN鉴权漏洞导致大量敏感图片泄露

    开源CDN Goedge被发现鉴权漏洞,泄露了包括用户身份证件在内的大量图片

    继被曝出官方投毒后,有网友经测试再次发现重大问题。Goedge用户端上传的静态资源和实名认证时上传的身份证图片全部都在 /files/file 这个路由下只要用户端地址+/files/file?fileId=1 就可以获取到上传的图片附件(主控端也一样)
    虽然上传身份证时在数据库的 isPublic 字段确实是不公开的,但是goedge却没有判断这个字段,还是可以公开访问。
    目前只有一个临时解决方案,在数据库执行这个这个命令,把证件附件的状态改一下(改了后就访问不了,审核的时候也看不到),这个bug还需要goedge那边进行修复

    UPDATE edgefiles SET state = 0 WHERE type = ‘user.idcard’;

    根据以上规则,写个脚本就可以批量拿到该系统上传的所有图片文件。

    方能和安捷自家用的都是Goedge,随便爬一下拿到不少身份证正反面和营业执照的图片。

    —— kunkunk

  • GoEdge被投毒变成了真正的 CDN商

    又一个自建CDN工具 GoEdge 出现“官方”投毒现象

    从超哥(其开发者)写出 GoEdge 至今,版本更迭到 v1.3.9 。这套 CDN 系统被许多 CDN 商家采用,毕竟它开源又免费,却在今年 4 月被请去喝茶后,goedge[.]cn 便重定向至 goedge[.]cloud ,而 goedge[.]cn 的备案号被注销、转出,甚至 whois 主体发生变化。

    而超哥在 QQ 群的最后消息为 2024 年5月20日。之后5月24日发布的包中则带有上文提到的 cdn[.]jsdelivr[.]vip 的内容于节点( edge-node )的二进制文件中,一直到今日发版的 v1.4.1 。查了一下 cdn[.]jsdelivr[.]vip 的 cname 指向,猜测和方能那伙人是同一伙。可以说 js 代码跳 h 站就是这群人干的。

    有群友发现 GoEdge v1.3.9 的编译环境为 go1.21.10 ,与目前最新版的环境不同。故引发大家对 GoEdge 被出售的猜测。而超哥用于销售商业版的淘宝店铺关闭,转而要客户前往 Telegram 进行购买。据群友所描述,客服态度怠慢。

    有群友进行二进制分析,发现 edge-node v1.4.1 版本二进制文件中存在上述恶意代码。但 GoEdge 客服在其 Telegram 群中表示“不信谣不传谣”后开始踢人。随后对 v1.4.1 重新编译,发布了无毒版本的 GoEdge v1.4.1。由于许多人在使用该产品的时候,时不时跳 h 站。若您是 2024 年 5 月 24 日之后安装的 v1.3.9 (或更高版本),请立即更新。虽然刚刚官方发了 v1.4.1 的修正版本,一旦信任崩塌就难以重建。

    · 扩展阅读:探寻 Staticfile、BootCDN、Polyfill 投毒背后的始作俑者

    —— V2EX Nyarime

  • 谷歌cdn服务器故障影响YouTube播放质量

    俄区 YouTube 可能会出现播放质量下降问题

    俄罗斯最大电信运营商 Rostelecom 当地时间7月12日通报称,谷歌拥有的、用于运营商网络基础设施和对等连接的设备在运行中存在技术问题。该设备用于缓存和加速谷歌服务内容的加载,主要是 YouTube 视频托管 (GGC)。由于该设备的运行问题以及在处理流量增长时无法对其进行扩展,现有容量 (包括对等连接) 严重过载。这可能会影响所有俄罗斯运营商用户的 YouTube 视频下载速度和播放质量。俄罗斯国家杜马议员安东·戈列尔金表示,俄乌战争后,谷歌公司实际上放弃了位于俄罗斯的 CDN 服务器,现在这些设备开始出现故障。因此速度变慢并不是监管机构的决定,而是出于自然原因。

    —— Rostelecom

  • Unpkg CDN 中断导致数千个网站瘫痪

    Unpkg CDN 中断导致数千个网站短暂瘫痪

    托管通用网页资源的 Unpkg CDN 每天处理超过 40 亿个请求,此次中断似乎始于美国东部时间凌晨 4 点左右,网站返回了为 Unpkg 提供支持的 Cloudflare 的 520 错误。此次中断使使用该开源 CDN 的数千个网站瘫痪,许多受此次中断影响的开发人员不得不急忙转而使用 jsDelivr,以保持他们的网站在线。Unpkg 的服务于美国东部时间上午 9 点左右开始恢复。

    —— TheVerge

  • CacheFly免费 CDN套餐

    CacheFly 提供免费 CDN

    CacheFly 是一家内容交付网络(CDN) 提供商,总部位于伊利诺伊州芝加哥。

    最近 CacheFly 为用户提供了免费的 CDN 套餐,适合于对业务运营不重要且支持需求最低的个人项目。免费套餐拥有 19 个北美和欧洲 PoP,5TB/月 免费流量,流量超额将收取 0.05 美元/GB,请注意不支持 WebSockets 。

    Pricing

  • 国内免费的CDN面临多重挑战和坑

    百度云加速免费版已于10号下线,当前国内免费的CDN已经越来越少了,免费的CDN要么是节点不稳定、经常宕机,要么就审核严格、有一点违规内容就清退。事儿太多了,总之免费的CDN一言难尽。

    不过付费的CDN也有一些坑,比如很多CDN厂商无法设置流量封顶。如果网站一旦被攻击,消耗的费用都是几万几万计算。现在的(国内)CDN其实并不具备防攻击功能,只能给网页、图片、CSS等文件提供加速。网站被攻击还需要单独购买防火墙。

    —— 卢松松

  • JsDelivr CDN域名被墙了

    JsDelivr 的CDN域名 cdn.jsdelivr.net 今天再次被墙。

  • 谷歌Media CDN

    谷歌推出 YouTube 同款的 Media CDN

    本周,谷歌公开推出了 Media CDN 服务,YouTube 也采用同一个基础设施来交付内容。它并不是第一个此类 CDN,有很多 CDN 都是为媒体服务而优化的。但谷歌说它的优势在于,“根据个人用户和网络条件定制的交付协议和行业领先的卸载率。……通过多层缓存,尽量减少对源点的调用,即使是不经常访问的内容。”此外,它还具有广告插入的工具,允许客户动态地将视频内容注入广告。

    ——techcrunch

  • jsDelivrcdn域名被墙

    免费CDN jsDelivr 域名被墙

    今天多个消息确认 jsDelivr 的至少一个域名( cdn.jsdelivr.net )被 GFW 污染,暂未被sni阻断。但是了解GFW的人都知道这将会是时间问题。