5.1提前放价,3年企业版2399元,立省600元!查看活动
当前位置:论坛首页 > BUG提交 > Windows面板

【已记录】Windows宝塔的防跨站功能存在严重安全漏洞

发表在 BUG提交2026-4-14 21:50 [复制链接] 1 204

最新版本8.5.2的宝塔的防跨站功能存在严重安全漏洞,当启用【防跨站攻击】功能后,宝塔自动生成的.user.ini的用户权限不当,导致黑客可通过上传的shell脚本将该文件进行重命名,删除,修改等一切操作,从而轻松达到提权的效果,这样该功能的安全性就完全形同虚设,另外也存在潜在的用户自己不小心通过ftp删除该文件的可能从而导致安全隐患,综上,建议将.user.ini的文件在创建后自动设置为只保留administrators和system的相应权限,删除其它所有用户如IIS_IUSERS等的权限,并且同时将该文件设置为只读,以确保安全
QQ_1776174381319.png
QQ_1776174381319.png
使用道具 举报 只看该作者 回复
发表于 2026-4-15 11:38:10 | 显示全部楼层
感谢您的反馈,已记录这个问题
使用道具 举报 回复 支持 反对
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

紧急运维服务

响应时间:3分钟

问题处理方式:宝塔专家1对1服务

工作时间:工作日:9:00 - 18:30

宝塔专业团队为您解决服务器疑难问题

点击联系技术分析

工作时间:09:00至18:30

快速回复 返回顶部 返回列表