当前位置:论坛首页 > 宝塔公告

关于Linux面板7.4.2及Windows面板6.8紧急安全更新

2020-8-23 21:05   [复制链接] 156 77123

此次更新为紧急安全更新,请Liunx版本7.4.2版本和windows版6.8版本的用户务必更新到最新版(其他版本不受影响),更新方法登录面板,首页右上角点击更新即可,如若更新失败,请尝试修复面板或者联系客服

PC端QQ如果无法搜索添加好友,请使用手机QQ添加

需要协助报警请联系QQ:1249648969 (破坏计算机信息系统罪,无论是否盈利都算是重刑)

综合问题/在线客服QQ(此通道仅处理受此影响的用户,其他用户请论坛发帖或者QQ群咨询):
   3007255431 2839983100 (09:00-18:30)   2839983100 2320547880  (18:00-24:00)
联系电话:0769-23030556(09:00-18:30)
务必把问题描述清楚,如果人员较多来不及请稍加等待,我们看到会第一时间处理。

注意:若数据库被恶意删除,在升级面板后,若您不了解数据库恢复机制,请不要做其它操作
建议直接关机,然后找专业人士协助恢复数据,
错误的操作方法,可能降低后期数据恢复概率,如需寻求数据恢复协助,请联系客服


受影响的机器:
需同时满足以下所有条件
1、软件版本为Linux面板7.4.2 或者Windows面板6.8.0
2、开放888且未配置http认证,
3、安装了phpmyadmin,mysql数据库
4、至少通过面板管理链接进入过phpmyadmin一次

自行检测漏洞方式:http://IP:888/pma
如果能直接访问phpmyadmin,则存在安全漏洞,务必第一时间修复,如有疑问,联系运维客服协助处理。


不受影响的机器:
只需满足一条则不受影响
1、未开放888端口,
2、针对888端口做了严格的安全认证,
3、未安装phpmyadmin,
4、未安装mysql数据库
5、面板版本不为Linux面板7.4.2/Windows面板6.8.0




阿里云腾讯云关于此漏洞的安全检测方案


抱歉,我们的锅,关于PMA安全风险的致歉信


宝塔面板联合补天平台,发布百万漏洞悬赏,一个洞最高奖励10W(税后)

破坏计算机判刑极严,切勿以身试法
本次安全风险我们已经在当地公安局报备,请勿在网上传授他人使用方法以及使用这些工具破坏他人服务器
传授及操作都已经触犯刑法,
网络非法外之地,国家对于破坏计算机信息系统罪是严打的,判刑都是都比较重的,千万不要以身试法。
也有部分用户受此安全风险影响,我们会全力配合用户固定证据,配合公安机关进行下一步侦查。
有受影响的用户,或者怀疑自己受影响的用户可以直接联系我们,近期我们会加派人手跟进售后。
有数据影响的自身没备份的可以联系我们尝试通过面板二进制日志恢复。




使用道具 举报 只看该作者 回复
发表于 2020-8-23 23:30:33 | 显示全部楼层
这种大事建议宝塔就直接自动更新(后期有望添加),检查到紧急更新的宝塔面板会自动更新。
可以避免通知不广等问题,减少用户损失。

以前有这功能,用户也是可以选择是否自动更新,后来就是衡量了各种原因,最后直接取消,是否再放出也会重新考虑,会特别慎重的  发表于 2020-8-26 10:33
是的,任何情况下未经授权不应随意操作客户服务器,当然了,你提前获得授权就行了,让用户自行选择。  发表于 2020-8-25 12:22
这个可以有,设置一个按钮,用户自行选择,是否开启自动更新。  发表于 2020-8-25 09:28
任何情况下都不应该不经用户同意操作用户服务器!  发表于 2020-8-24 19:13
使用道具 举报 回复 支持 9 反对 7
发表于 2020-8-24 20:21:43 | 显示全部楼层
冷心网络 发表于 2020-8-23 23:30
这种大事建议宝塔就直接自动更新(后期有望添加),检查到紧急更新的宝塔面板会自动更新。
可以避免通知不 ...

自动更新?这无异于饮鸩止渴,今天能自动更新程序,明天就能安装后门,后天就能盗取用户信息。宝塔断不会干这种蠢事。这也就是外行想当然而已~
使用道具 举报 回复 支持 5 反对 2
发表于 2020-8-27 02:09:04 | 显示全部楼层
安全问题谁也不想出现,但是出现了宝塔这次做的很好 这才是认真做事的厂家
使用道具 举报 回复 支持 3 反对 1
发表于 2020-8-24 16:22:21 | 显示全部楼层
宝塔用户_klpzkh 发表于 2020-8-23 23:08
几百万会员数据 这要是没了 只能天台见了  哎 这么低级的漏洞 官方 你们良心不会痛么 ...

难道你们数据库不备份么???我的每天一备份 保存60天.....被干了大不了,回档一天就是了
使用道具 举报 回复 支持 2 反对 1
发表于 2020-8-24 10:24:16 | 显示全部楼层
冷心网络 发表于 2020-8-23 23:30
这种大事建议宝塔就直接自动更新(后期有望添加),检查到紧急更新的宝塔面板会自动更新。
可以避免通知不 ...

这并不是什么好的建议
使用道具 举报 回复 支持 1 反对 2
发表于 2020-8-23 22:50:07 | 显示全部楼层
宝塔地址一直打不开 怎么办
使用道具 举报 回复 支持 2 反对 1
发表于 2020-8-28 21:11:28 | 显示全部楼层
第一楼推荐的回贴所谓的宝塔帮用户自动更新。
绝对绝对不可采用。
一旦采用本人将坚决弃用宝塔。

用户服务器和数据必须能完全独立自主掌控。而不是能被批量操控。
国内软件无脑听取一些“脑残用户“的建议,没有守住最基本底线而死亡的比比皆是。
互联网毕竟是开放的世界,走类似360忽然小白的路线终究无法长远。
万望宝塔谨慎。

感谢您参与讨论,提供意见。版本更新的选择权一定是掌握在用户手里的。  发表于 2020-8-29 09:17
使用道具 举报 回复 支持 0 反对 2
发表于 2020-8-27 04:29:15 | 显示全部楼层
获取了mysql的root账号就可获取系统权限,然后新建系统账户或者直接把普通账户提权到root都可以,升级面板只是亡羊补牢而已,如果被提权了,或者留了其他后门,不是升级下面板就解决的。使用宝塔的多数都是新手,检查账户权限和后门这种复杂的事情基本上做不了,最稳妥的办法就是备份数据,重装系统。
使用道具 举报 回复 支持 1 反对 1
发表于 2020-8-24 21:46:36 | 显示全部楼层
冷心网络 发表于 2020-8-23 23:30
这种大事建议宝塔就直接自动更新(后期有望添加),检查到紧急更新的宝塔面板会自动更新。
可以避免通知不 ...

支持楼上!任何情况下都不应该不经用户同意操作用户服务器,包括更新!
使用道具 举报 回复 支持 1 反对 1
发表于 2020-8-24 15:15:37 | 显示全部楼层
还好我的版本不是7.4.2,不更新版本就是怕版本不稳定

后期我们会拉宽正式版和测试版之间的时间跨度,尽可能所有问题在测试版里爆发,减少生产环境用户的安全威胁  发表于 2020-8-26 10:47
使用道具 举报 回复 支持 1 反对 1
发表于 2020-12-6 11:40:43 | 显示全部楼层
http://101.132.192.37:8888/login

我的宝塔入口你帮我看一下,就出现抱歉程序异常

我网站的数据库也不见了
我自己的网站由于没有了数据库打不开了
使用道具 举报 回复 支持 反对
发表于 2020-12-6 11:22:16 | 显示全部楼层
http://101.132.192.37:8888/login

我的宝塔入口你帮我看一下,就出现抱歉程序异常

我网站的数据库也不见了
我自己的网站由于没有了数据库打不开了
使用道具 举报 回复 支持 反对
发表于 2020-12-4 17:11:29 | 显示全部楼层
我的数据库没了,宝塔入口http://101.132.192.37:8888/login
网址显示抱歉,程序异常
使用道具 举报 回复 支持 反对
发表于 2020-11-12 15:21:00 | 显示全部楼层
JoyYang 发表于 2020-11-3 13:46
免费正版不香吗

香,但得稳定,还得能跟得上更新才是真的香
使用道具 举报 回复 支持 反对
发表于 2020-11-7 22:55:00 | 显示全部楼层
丶小蓝丶 发表于 2020-8-24 16:22
难道你们数据库不备份么???我的每天一备份 保存60天.....被干了大不了,回档一天就是了 ...

以前一公司用腾讯云,从来不做备份,一天数据库被删库了,整个公司数据全部销毁,然后说是腾讯云的责任……
虽然这个腾讯云确实有一定问题,但一个运作几年的公司居然从来不做备份也是让人无语……

这个新闻当年看到的时候我就知道,连公司都这毛病,更别说一些小站,国内不搞备份的多了去了,只有出了事才知道推卸责任找赔偿
使用道具 举报 回复 支持 反对
发表于 2020-11-5 09:33:30 | 显示全部楼层
忘记更新了
使用道具 举报 回复 支持 反对
发表于 2020-11-3 20:11:57 | 显示全部楼层
我个人建议,还是弄重要更新自动更新吧。

刚才也是看了有人说,面板可以出一个类似于协议的东西,用户可以向宝塔申请重要更新自动更新。只要签署授权过的,当宝塔有重要更新了,就自动更新。没签署授权的可以不做更新,只给个重要提示就行了。

你说呢?有些站长并不会长长的登陆面板或者游逛论坛。并不会第一时间知晓和更新,我感觉这个功能还是比较重要的。
使用道具 举报 回复 支持 反对
发表于 2020-11-3 13:46:45 | 显示全部楼层
闹闹别闹 发表于 2020-8-23 22:30
社长的开心版貌似都停留在742,估计要挂掉一大批了,要么转正免费版,要么老老实实的掏钱 ...

免费正版不香吗
使用道具 举报 回复 支持 反对
发表于 2020-10-24 10:36:05 | 显示全部楼层
本帖最后由 xiaoshizi75d17 于 2020-10-25 10:48 编辑

已解决,技术人员辛苦了
使用道具 举报 回复 支持 反对
发表于 2020-9-27 13:38:27 | 显示全部楼层
我的两个站,快照被劫持 ,都不知道怎么解决
使用道具 举报 回复 支持 反对
发表于 2020-9-21 22:20:31 | 显示全部楼层
世纪访客 发表于 2020-8-24 20:21
自动更新?这无异于饮鸩止渴,今天能自动更新程序,明天就能安装后门,后天就能盗取用户信息。宝塔断不会 ...

自动更新怎么了,WordPress有各种自动更新,不论是核心还是插件主题,都可以自动更新,怎么宝塔就不能自动更新了?
有重大安全问题就是应该立即自动更新,确保用户数据安全是最重要的

支持  发表于 2020-9-22 15:58
使用道具 举报 回复 支持 1 反对 0
发表于 2020-9-21 14:06:41 | 显示全部楼层
为什么数据库管理异常宝塔跟着断网
使用道具 举报 回复 支持 反对
发表于 2020-9-16 21:12:53 | 显示全部楼层
宝塔用户_hlvhry 发表于 2020-9-16 20:59
今天再次发现一个宝塔一个普通性的安全问题,由于本人不太专业,不知道这个问题会不会严重影响宝塔的用户: ...

要知道这个通过IP下载文件的行为不是用户的主动行为,是用户点击宝塔软件中某个功能而出现的隐藏行为,因此我认为非常危险。这是一个潜在的大风险,一旦出现,宝塔和宝塔用户可能面临巨大损失!
使用道具 举报 回复 支持 反对
发表于 2020-9-16 21:06:42 | 显示全部楼层
宝塔用户_hlvhry 发表于 2020-9-16 20:59
今天再次发现一个宝塔一个普通性的安全问题,由于本人不太专业,不知道这个问题会不会严重影响宝塔的用户: ...

请看这个宝塔域名解析更换记录,site.ip138.com/download.bt.cn,一旦IP被换掉,而论坛中存在大量基于IP地址的安装脚本,这个安全可想而知,虽然我不是专业的安全人员,但希望宝塔可以看看这个问题
使用道具 举报 回复 支持 反对
发表于 2020-9-16 20:59:21 | 显示全部楼层
今天再次发现一个宝塔一个普通性的安全问题,由于本人不太专业,不知道这个问题会不会严重影响宝塔的用户:
问题如下:
在更新PHP版本期间,发现宝塔直接访问了125.88.182.172这个IP来下载执行脚本文件,而不是访问安全可控的域名,网址是:/125.88.182.172:5880/install/0/php.sh,然而这个IP一不是SSL协议,二这个IP反向无法查到download.bt.cn的域名,如果宝塔哪一天由于服务器更换IP(可能不得已)的情况下,这个IP下所有文件均可能被恶意修改,导致被下载到用户服务器中被执行

使用道具 举报 回复 支持 反对
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

企业版年付运维跟进群

普通问题处理

论坛响应时间:72小时

问题处理方式:排队(仅解答)

工作时间:白班:9:00 - 18:00

紧急问题处理

论坛响应时间:10分钟

问题处理方式:1对1处理(优先)

工作时间:白班:9:00 - 18:00

工作时间:晚班:18:00 - 24:00

立即付费处理
快速回复 返回顶部 返回列表