宝塔脱裤漏洞 旧版宝塔用户赶紧更新最新版宝塔

@Ta 2020-08-23发布,2020-08-24修改 22345点击
5.x系列没问题
主要存在7.4.2
刚刚宝塔面板紧急发布了一个更新,没有屏蔽888或者修改端口的用户尽快更新。这个漏洞可以使非登录用户无需鉴权就能进入数据库然后你懂的!
刚写了个py脚本 抓取了两百个宝塔站点测试了下,通过了20多个 几率还是比较大 赶紧更新吧 别被drop database就哭了

ps:没装phpmyadmin或者没开888端口可无视

记不得phpmyadmin出了多少事了

夜间最新消息
1 linux bt742版本官方检测到将会强制更新
2 win68版本也有同样漏洞
我是晨曦,我喂自己袋盐!
回复列表(23|隐藏机器人聊天)
  • @Ta / 2020-08-23 / /
    888是那个服务的端口
  • @Ta / 2020-08-23 / /
    @上善若水,phpmyad...管理数据库工具的
    我是晨曦,我喂自己袋盐!
  • @Ta / 2020-08-23 / /

    丝毫不慌,我压根就没装phpmyadmin

    本消息来自粉金版 爱欧博客

  • @Ta / 2020-08-23 / /
    nice 刚收到短信就更新了  昨天为了搞wys老哥的导航,开的
  • @Ta / 2020-08-23 / /

    https://2o.cx/328.html

    本消息来自粉金版 爱欧博客

  • @Ta / 2020-08-23 / /
    下午闲的没事干给鸡鸡门都更新了,然后现在收到短信(´ー∀ー`)
  • @Ta / 2020-08-23 / /

    已更新,不过我似乎本身就不受影响,因为我之前直接修改了root密码,没有从宝塔那边修改,所以我从宝塔安装的phpmyadmin需要输入root密码才能进去。

  • @Ta / 2020-08-24 / /
    @老虎会游泳,我本身从宝塔进去也是需要权限无法进入 今天刚测试了 这个bug不是通杀 只有linux742版和win68才有 说实话 这主要就是方便phpadmi....管理数据库造成的 目前还是有很多被扫描删库的
    我是晨曦,我喂自己袋盐!
  • @Ta / 2020-08-24 / /
    @天蓝@情醉中国风,再不更新就被扫出来了
    我是晨曦,我喂自己袋盐!
  • @Ta / 2020-08-24 / /
    @炒鸡无敌蛋蛋@老子会游泳,目前会强制更新了
    我是晨曦,我喂自己袋盐!
  • @Ta / 2020-08-24 / /
    @晨曦,强制更新不登陆面板也会自动更新吗?我登录密码忘记了而且ssh的端口没有加入防火墙。
  • @Ta / 2020-08-24 / /

    @上善若水,去VPS控制面板连接(比如阿里云的远程连接功能,可以看到显示器画面),用密码登录tty,然后运行bt命令重置面板密码。

  • @Ta / 2020-08-24 / /
    @老虎会游泳,但是我ecs服务器设置了禁止密码登录
    只能进救援模式搞吧
    不知道阿里云的'远程命令'有没有用。如果可以的话。我直接通过远程命令执行个
    ufw allow */tcp
    然后在ecs控制台重置密钥。应该就可以使用密钥远程登录ssh了
    不过我宝塔面板没有开放888端口,更没有通过面板安装phpmyadmin。安全组只开放了80,443,以及面板端口3个。我不更新面板应该没啥影响吧。
  • @Ta / 2020-08-24 / /

    @上善若水,禁止密码登录只适用于SSH,阿里云远程连接可以选VNC,也就是键盘、鼠标、显示器,相当于你坐在电脑前,这时候显然可以用密码登录,root或普通用户都可以。

  • @Ta / 2020-08-24 / /
  • @Ta / 2020-08-24 / /
    @上善若水,登录才会 没开888可以无视
    我是晨曦,我喂自己袋盐!
  • @Ta / 2020-08-24 / /
    @晨曦,话说你和@晨梦,什么关系啊
  • @Ta / 2020-08-24 / /

    没装phpmyadmin
    感觉太臃肿 之前版本数据和Navicat还不兼容 最后就一直是本地连接
    红米Note4超高配版(银色)

  • @Ta / 2020-08-24 / /
    @晨曦,改端口,设置登陆密码,关闭公共访问。欧了能搞得都搞上
添加新回复
回复需要登录