已掉线,重新登录

首页 > 绿虎论坛 > 历史版块 > 编程 > PHP

标题: 宝塔脱裤漏洞 旧版宝塔用户赶紧更新最新版宝塔

作者: @Ta

时间: 2020-08-23发布,2020-08-24修改

点击: 22354

5.x系列没问题
主要存在7.4.2
刚刚宝塔面板紧急发布了一个更新,没有屏蔽888或者修改端口的用户尽快更新。这个漏洞可以使非登录用户无需鉴权就能进入数据库然后你懂的!
刚写了个py脚本 抓取了两百个宝塔站点测试了下,通过了20多个 几率还是比较大 赶紧更新吧 别被drop database就哭了

ps:没装phpmyadmin或者没开888端口可无视

记不得phpmyadmin出了多少事了

夜间最新消息
1 linux bt742版本官方检测到将会强制更新
2 win68版本也有同样漏洞
我是晨曦,我喂自己袋盐!

[隐藏样式|查看源码]


『回复列表(23|隐藏机器人聊天)』

1. 888是那个服务的端口
(/@Ta/2020-08-23 18:26//)

2. @上善若水,phpmyad...管理数据库工具的
我是晨曦,我喂自己袋盐!
(/@Ta/2020-08-23 18:31//)

3.

丝毫不慌,我压根就没装phpmyadmin

本消息来自粉金版 爱欧博客

(/@Ta/2020-08-23 19:27//)

4. nice 刚收到短信就更新了  昨天为了搞wys老哥的导航,开的
(/@Ta/2020-08-23 19:48//)

5.

https://2o.cx/328.html

本消息来自粉金版 爱欧博客

(/@Ta/2020-08-23 19:53//)

6. 下午闲的没事干给鸡鸡门都更新了,然后现在收到短信(´ー∀ー`)
(/@Ta/2020-08-23 20:06//)

8.

已更新,不过我似乎本身就不受影响,因为我之前直接修改了root密码,没有从宝塔那边修改,所以我从宝塔安装的phpmyadmin需要输入root密码才能进去。

(/@Ta/2020-08-23 21:39//)

9. @老虎会游泳,我本身从宝塔进去也是需要权限无法进入 今天刚测试了 这个bug不是通杀 只有linux742版和win68才有 说实话 这主要就是方便phpadmi....管理数据库造成的 目前还是有很多被扫描删库的
我是晨曦,我喂自己袋盐!
(/@Ta/2020-08-24 00:57//)

10. @天蓝@情醉中国风,再不更新就被扫出来了
我是晨曦,我喂自己袋盐!
(/@Ta/2020-08-24 00:57//)

11. @炒鸡无敌蛋蛋@老子会游泳,目前会强制更新了
我是晨曦,我喂自己袋盐!
(/@Ta/2020-08-24 00:59//)

12. @晨曦,强制更新不登陆面板也会自动更新吗?我登录密码忘记了而且ssh的端口没有加入防火墙。
(/@Ta/2020-08-24 01:25//)

13.

@上善若水,去VPS控制面板连接(比如阿里云的远程连接功能,可以看到显示器画面),用密码登录tty,然后运行bt命令重置面板密码。

(/@Ta/2020-08-24 02:36//)

14. @老虎会游泳,但是我ecs服务器设置了禁止密码登录
只能进救援模式搞吧
不知道阿里云的'远程命令'有没有用。如果可以的话。我直接通过远程命令执行个
ufw allow */tcp
然后在ecs控制台重置密钥。应该就可以使用密钥远程登录ssh了
不过我宝塔面板没有开放888端口,更没有通过面板安装phpmyadmin。安全组只开放了80,443,以及面板端口3个。我不更新面板应该没啥影响吧。
(/@Ta/2020-08-24 03:11//)

15.

@上善若水,禁止密码登录只适用于SSH,阿里云远程连接可以选VNC,也就是键盘、鼠标、显示器,相当于你坐在电脑前,这时候显然可以用密码登录,root或普通用户都可以。

(/@Ta/2020-08-24 03:40//)

16.
(/@Ta/2020-08-24 03:40//)

17. @上善若水,登录才会 没开888可以无视
我是晨曦,我喂自己袋盐!
(/@Ta/2020-08-24 10:37//)

18. @晨曦,话说你和@晨梦,什么关系啊
(/@Ta/2020-08-24 10:44//)

19.

没装phpmyadmin
感觉太臃肿 之前版本数据和Navicat还不兼容 最后就一直是本地连接
红米Note4超高配版(银色)

(/@Ta/2020-08-24 10:46//)

20. @晨曦,改端口,设置登陆密码,关闭公共访问。欧了能搞得都搞上
(/@Ta/2020-08-24 13:01//)

下一页 1/2页,共23楼

回复需要登录

7月1日 12:15 星期二

本站由hu60wap6驱动

备案号: 京ICP备18041936号-1