当前位置:论坛首页 > Windows面板 > 建议

【已收录】宝塔windows面板一些安全方面的问题

发表在 Windows面板2022-3-26 15:54 [复制链接] 1 3782

本帖最后由 stevelee 于 2022-3-26 22:26 编辑

刚上架了一台服务器,打算用宝塔面板,考虑到多个网站的安全性所以做了一些测试。

我看到宝塔windows面板给每个网站分配了独立的程序池并使用程序池标识用户配置的每个网站的目录权限,避免了17年时有用户提出的跨站问题,但是d:\wwwroot目录添加了IIS_IUSR权限,这就导致了任何用户都可以读取到d:\wwwroot目录下的文件夹列表,从而找到这个服务器下的其他网站的网址,一旦其中一个网站被入侵,加大了其他网站被入侵的风险。

1宝塔能遍历wwwroot目录.png
而在我之前使用的星外主机管理系统的服务器上,d:\wwwroot是网站用户没有权限访问的

1星外无读取wwwroot权限.png

使用.NET的webshell测试过程中还发现,像系统进程、系统信息、远程桌面端口、系统服务、操作系统中的用户列表、注册表这些在安装宝塔面板的服务器下都可以访问,但是在星外系统下这些都是无法访问的。

2宝塔能读取系统进程.png

2星外无法读取系统进程.png

3宝塔能读取系统信息,远程桌面端口.png

3星外无法读取系统信息.png

4宝塔能读取系统服务.png

4星外无法读取系统服务.png

5宝塔能够读取系统用户信息.png

5星外无法读取系统用户信息.png

6宝塔可以读取到注册表.png

6星外无法访问注册表.png



其实我本身就是自己的服务器,放一些自己和朋友的网站,之前买个星外也是奔着它的安全性去的,无奈星外不做了,zkeys虽然安全性还可以但是感觉不顺手非常不好用。

虽然像安全狗、云锁之类的安全软件可以在一定程度上提高服务器的安全性,但是这类软件也会导致很多其他问题,而且并不是根本上解决问题。

真心希望宝塔开发团队能够在系统、.NET和磁盘权限上做的更好更安全,如果有可能可以参考下星外和zkeys他们的磁盘和系统安全设置,期待星外越做越好,到时候一定买套专业版用


使用道具 举报 只看该作者 回复
发表于 2022-3-26 16:28:34 | 显示全部楼层
您好,您反馈的问题我这边会收录,感谢您的反馈!
使用道具 举报 回复 支持 反对
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

企业版年付运维跟进群

普通问题处理

论坛响应时间:72小时

问题处理方式:排队(仅解答)

工作时间:白班:9:00 - 18:00

紧急问题处理

论坛响应时间:10分钟

问题处理方式:1对1处理(优先)

工作时间:白班:9:00 - 18:00

工作时间:晚班:18:00 - 24:00

立即付费处理
快速回复 返回顶部 返回列表