BI1XJT Wavelog 2.1.1 及以下版本存在 DOS 攻擊向量,建議儘快將這些版本的公開實例升級至 Wavelog 2.1.2 或更高版本。 漏洞的Proof of Concept (POC)測試結果顯示,只要能訪問目標網站就能觸發。針對 2C 4G 的伺服器,單一攻擊主機即可導致伺服器崩潰。對於 20C 的伺服器,單一攻擊主機則會使網站無法運作。 我和 Wavelog 團隊已經達成協議,會在發布新版本的兩週後(也就是一週後)公開說明有關此漏洞的細節。
BI1XJT BI1XJT @ZYT 已經提交了修復的程式碼:https://github.com/wavelog/wavelog/pull/2433 起初在測試時發現,儲存 QSO 時實際上是有防抖機制,但根據我之前的記憶,似乎曾經發生過連點產生重複 QSO 的情況…… 這說明 OM @BI7ALG 在使用 Wavelog 記錄比賽紀錄時,這個問題實際上僅存在於比賽紀錄記錄頁面中。😂
BI1XJT 問題出在與資料更新相關的API上,這些API沒有加入鎖機制,因此多次頻繁地訪問這些API會導致服務拒絕。 由於國內的伺服器與 lotw 及 dxcc 的下載伺服器速度較慢,因此 I/O 阻塞會使攻擊效果更加嚴重。
BG5EQA 請問,在JTDX通訊後,Gridtracker2將記錄同步給wavelog時,我不知道問題出在哪裡。如果頻率不對,就會加上0.00176MHz,例如14.074會變成14.07576。導致上傳時LOTW出現一些小瑕疵。目前我只能手動修改後再同步LOTW,但之前錯誤已經無法修正了。