mirror of
https://github.com/Gloridust/WechatOnCloud.git
synced 2026-09-20 11:33:32 +08:00
Without Host validation, a malicious page the operator visits can use DNS rebinding to point a hostname at the panel's loopback / LAN IP and drive every authenticated API from the operator's own browser — including the docker.sock-backed admin endpoints. The README's "intranet-only" guidance does not cover this: the browser is the trust-boundary crossing. Add an onRequest hook (plus a Host check on raw WebSocket upgrades) that allows loopback + RFC1918 LAN by default and accepts public hostnames via PANEL_ALLOWED_HOSTS (documented in .env.example and threaded through docker-compose.yml). 35 inject()-driven assertions; tsc --noEmit clean. Detected by Aeon + manual review (DNS-rebinding-gate axis). Severity: high CWE-346 (Origin Validation Error)
46 lines
2.8 KiB
YAML
46 lines
2.8 KiB
YAML
# WechatOnCloud —— 面板为唯一服务;微信实例由面板按需动态创建(docker run)。
|
||
# 面板挂载 docker.sock 来创建/启动/删除微信实例容器,并反向代理到它们的 KasmVNC。
|
||
# 镜像全部从 GHCR 拉取,无需本地构建。要改配置:复制 .env.example 为 .env 后修改。
|
||
services:
|
||
panel:
|
||
# 镜像源前缀默认 GHCR;大陆网络拉不动时改 .env 的 WOC_IMAGE_PREFIX 切到国内反代(见 .env.example)。
|
||
image: ${WOC_IMAGE_PREFIX:-ghcr.io/gloridust}/woc-panel:${WOC_VERSION:-latest}
|
||
container_name: woc-panel
|
||
# pull_policy 用默认(missing):本地已有同名镜像就直接用,没有才去 GHCR 拉。
|
||
# 这样「发布前本地自构建」与「线上拉取」都能用同一份 compose。
|
||
# 想强制更新到 GHCR 最新版:docker compose pull && docker compose up -d
|
||
|
||
environment:
|
||
- PORT=8080
|
||
# 新建微信实例时使用的镜像(多架构,amd64/arm64 自动匹配);前缀同样跟随 WOC_IMAGE_PREFIX。
|
||
- WOC_WECHAT_IMAGE=${WOC_IMAGE_PREFIX:-ghcr.io/gloridust}/wechat-on-cloud:${WOC_VERSION:-latest}
|
||
# 透传给每个微信实例容器(KasmVNC 基础镜像用它们降权运行)
|
||
- PUID=${WOC_PUID:-1000}
|
||
- PGID=${WOC_PGID:-1000}
|
||
- TZ=${WOC_TZ:-Asia/Shanghai}
|
||
# 摄像头直通:逗号分隔的宿主视频设备(如 /dev/video0)。留空则自动探测(见下方 /host-dev 挂载)或禁用摄像头。
|
||
# 启用前需在宿主加载 v4l2loopback 内核模块。详见 .env.example。
|
||
- WOC_VIDEO_DEVICES=${WOC_VIDEO_DEVICES:-}
|
||
# 面板首个管理员账号(仅首次启动、无账号文件时写入;务必改掉默认密码)
|
||
- PANEL_ADMIN_USER=${WOC_USER:-admin}
|
||
- PANEL_ADMIN_PASSWORD=${WOC_PASSWORD:-wechat}
|
||
- PANEL_DATA=/data/accounts.json
|
||
# DNS-rebinding 防护:套 HTTPS 反代部署时把对外域名加进 .env(详见 .env.example)。
|
||
# 默认仅放行 loopback + RFC1918 私网,直连 NAS / 局域网无需改动。
|
||
- PANEL_ALLOWED_HOSTS=${PANEL_ALLOWED_HOSTS:-}
|
||
|
||
volumes:
|
||
# 面板账号数据(用户、实例元信息、密码哈希)
|
||
- ./data-panel:/data
|
||
# 面板经 docker 引擎创建/启动/删除微信实例容器、exec 触发下载、读取进度。
|
||
# 注意:docker.sock 等同宿主 root 权限,故实例增删仅限管理员,docker API 绝不暴露给前端。
|
||
- /var/run/docker.sock:/var/run/docker.sock
|
||
# 摄像头自动探测(可选):把宿主 /dev 只读挂进来,面板据此发现 /dev/videoN 并映射给实例。
|
||
# 不想自动探测就删掉此行,改用上面的 WOC_VIDEO_DEVICES 显式指定。
|
||
- /dev:/host-dev:ro
|
||
|
||
ports:
|
||
- "${WOC_HTTP_PORT:-36080}:8080" # 面板 = 唯一对外入口
|
||
|
||
restart: unless-stopped
|