当前位置:论坛首页 > Windows面板 > 建议

【已回应】宝塔Windows-web控制面板存在严重的安全漏洞

发表在 Windows面板2018-2-22 18:10 [复制链接] 5 11013

宝塔Windows-web控制面板存在严重的安全漏洞

漏洞描述:只要用户在访问某个网站时,网站里面存在$_SESSION['id'],直接域名后面加上888就直接访问后台无需验证

修复方案,删除Windows下的控制面板代码。盘符:\BtSoft\WebSoft\wwwroot\default

web面板的$_SESSION是独立的,不存在未登录就直接访问  发表于 2018-9-22 13:19
使用道具 举报 只看该作者 回复
发表于 2018-2-23 17:38:05 | 显示全部楼层
那个文件可以删除吗,好像是安装的文件吧
使用道具 举报 回复 支持 反对
发表于 2018-2-24 09:41:29 | 显示全部楼层
1、所有未解析到该服务器的域名,都可以使用域名+888进行访问是正常的,如果不需要,则自己后台配置绑定域名
2、web控制面板从未使用$_SESSION['id']作为登录id,报漏洞前请自己查看代码先,谢谢
3、web面板的$_SESSION是独立的,不存在未登录就直接访问,最大的可能是你登录过后没有退出登录
使用道具 举报 回复 支持 反对
发表于 2018-3-25 15:39:08 | 显示全部楼层
沐沐 发表于 2018-2-24 09:41
1、所有未解析到该服务器的域名,都可以使用域名+888进行访问是正常的,如果不需要,则自己后台配置绑定域 ...

我如果没有退出登陆我会发这是漏洞吗。不知道修复了没有。
使用道具 举报 回复 支持 反对
发表于 2018-3-25 21:01:01 | 显示全部楼层
为什么我的加888不可以啊?
使用道具 举报 回复 支持 反对
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

企业版年付运维跟进群

普通问题处理

论坛响应时间:72小时

问题处理方式:排队(仅解答)

工作时间:白班:9:00 - 18:00

紧急问题处理

论坛响应时间:10分钟

问题处理方式:1对1处理(优先)

工作时间:白班:9:00 - 18:00

工作时间:晚班:18:00 - 24:00

立即付费处理
快速回复 返回顶部 返回列表