当前位置:论坛首页 > 宝塔公告

关于Linux面板7.4.2及Windows面板6.8紧急安全更新

2020-8-23 21:05   [复制链接] 156 76878

发表于 2020-8-28 21:11:28 | 显示全部楼层
第一楼推荐的回贴所谓的宝塔帮用户自动更新。
绝对绝对不可采用。
一旦采用本人将坚决弃用宝塔。

用户服务器和数据必须能完全独立自主掌控。而不是能被批量操控。
国内软件无脑听取一些“脑残用户“的建议,没有守住最基本底线而死亡的比比皆是。
互联网毕竟是开放的世界,走类似360忽然小白的路线终究无法长远。
万望宝塔谨慎。
使用道具 举报 回复 支持 0 反对 2
发表于 2020-8-29 03:48:04 | 显示全部楼层
所以啊,做网站还是得改一下软件的默认端口,像这种漏洞爆出来都是直接批量扫描全网存在漏洞的机器,基本上都是扫描888端口,如果改了端口就没这个风险了,除非你服务器被人特意针对这个漏洞,不过我感觉大部分遭殃的还是默认端口的锅,强烈建议宝塔可以针对端口安全做个插件,随机端口就好。
使用道具 举报 回复 支持 反对
发表于 2020-8-29 09:38:42 | 显示全部楼层
7.03升级最新版本,点击更新, 之后就一直 正在升级,后来换个浏览器登录后台,发现站点和文件里面内容都不见了,右侧目录都没有,一片空,但是运营站点和数据正常。   后来点击修复,  就登录不上面板了,要怎么处理
使用道具 举报 回复 支持 反对
发表于 2020-8-31 02:39:09 | 显示全部楼层
宝塔用户_klpzkh 发表于 2020-8-23 23:08
几百万会员数据 这要是没了 只能天台见了  哎 这么低级的漏洞 官方 你们良心不会痛么 ...

难道你们不备份数据吗?
使用道具 举报 回复 支持 1 反对 0
发表于 2020-9-1 09:54:05 | 显示全部楼层
我都连续被黑了几个星期了,无法用了,看样子我只有去买虚拟空间去了
使用道具 举报 回复 支持 反对
发表于 2020-9-1 19:26:30 | 显示全部楼层
phpmyadmin端口,ftp,宝塔面板全部都是用完就关掉,删除端口,需要用完再开启,虽然麻烦些,但安全。
使用道具 举报 回复 支持 反对
发表于 2020-9-2 12:02:40 | 显示全部楼层
怎么回事,加你们qq反馈问题,基本不会同意,还找什么bug

添加QQ好友,描述下问题,都会同意通过的。  发表于 2020-9-3 09:32
使用道具 举报 回复 支持 反对
发表于 2020-9-3 21:12:31 | 显示全部楼层
升级后再登陆就登不上去了,一直显示「圈圈+正在登录······」
为什么呢?什么原因呢?



使用道具 举报 回复 支持 反对
发表于 2020-9-8 15:04:35 | 显示全部楼层
123123123123
使用道具 举报 回复 支持 反对
发表于 2020-9-8 15:07:15 | 显示全部楼层
123123123123
使用道具 举报 回复 支持 反对
发表于 2020-9-11 02:11:41 | 显示全部楼层
服务器遭到入侵,求解决办法,宝塔7.4.5专业版用户,技术大神救命!!!!

使用道具 举报 回复 支持 反对
发表于 2020-9-12 11:25:49 | 显示全部楼层
支持楼主 辛苦了~
使用道具 举报 回复 支持 反对
发表于 2020-9-16 20:59:21 | 显示全部楼层
今天再次发现一个宝塔一个普通性的安全问题,由于本人不太专业,不知道这个问题会不会严重影响宝塔的用户:
问题如下:
在更新PHP版本期间,发现宝塔直接访问了125.88.182.172这个IP来下载执行脚本文件,而不是访问安全可控的域名,网址是:/125.88.182.172:5880/install/0/php.sh,然而这个IP一不是SSL协议,二这个IP反向无法查到download.bt.cn的域名,如果宝塔哪一天由于服务器更换IP(可能不得已)的情况下,这个IP下所有文件均可能被恶意修改,导致被下载到用户服务器中被执行

使用道具 举报 回复 支持 反对
发表于 2020-9-16 21:06:42 | 显示全部楼层
宝塔用户_hlvhry 发表于 2020-9-16 20:59
今天再次发现一个宝塔一个普通性的安全问题,由于本人不太专业,不知道这个问题会不会严重影响宝塔的用户: ...

请看这个宝塔域名解析更换记录,site.ip138.com/download.bt.cn,一旦IP被换掉,而论坛中存在大量基于IP地址的安装脚本,这个安全可想而知,虽然我不是专业的安全人员,但希望宝塔可以看看这个问题
使用道具 举报 回复 支持 反对
发表于 2020-9-16 21:12:53 | 显示全部楼层
宝塔用户_hlvhry 发表于 2020-9-16 20:59
今天再次发现一个宝塔一个普通性的安全问题,由于本人不太专业,不知道这个问题会不会严重影响宝塔的用户: ...

要知道这个通过IP下载文件的行为不是用户的主动行为,是用户点击宝塔软件中某个功能而出现的隐藏行为,因此我认为非常危险。这是一个潜在的大风险,一旦出现,宝塔和宝塔用户可能面临巨大损失!
使用道具 举报 回复 支持 反对
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

企业版年付运维跟进群

普通问题处理

论坛响应时间:72小时

问题处理方式:排队(仅解答)

工作时间:白班:9:00 - 18:00

紧急问题处理

论坛响应时间:10分钟

问题处理方式:1对1处理(优先)

工作时间:白班:9:00 - 18:00

工作时间:晚班:18:00 - 24:00

立即付费处理
快速回复 返回顶部 返回列表