寶塔面板再次驚現重大安全漏洞 所有用戶(hù)請暫時(shí)關(guān)閉面板
【時(shí)間】2020-12-29
【編輯】網(wǎng)絡(luò )
【瀏覽量】
【等級保護QQ交流群】881590869
早上就少看了一會(huì )loc。再去看發(fā)現就炸了。寶塔面板又出現了重大安全漏洞。官方已經(jīng)官宣漏洞存在。所有安裝過(guò)插件的用戶(hù)均可能受影響。目前Windows和Linux版均受影響。目前寶塔官方并未找到漏洞根源。
官方已經(jīng)給出最新臨時(shí)方案??梢詴簳r(shí)關(guān)閉面板。等官方查清楚原因后更新開(kāi)啟。關(guān)閉面板并不會(huì )影響網(wǎng)站業(yè)務(wù)。
目前已知還存在的漏洞有3個(gè):
-
nginx1.8版本存在root提權問(wèn)題。nginx官方問(wèn)題。建議更新到1.19.如果程序不支持太新。那么請至少更新到1.9。
-
1.18版存在root提權問(wèn)題。建議更新到1.19。
-
plugin文件夾可能存在越權執行問(wèn)題。
還有一個(gè)是小道消息。這個(gè)不如上面3個(gè)準。那就是SSH插件有問(wèn)題。不管什么先卸載再說(shuō)。
如果你還覺(jué)得不安全。官方給的建議可以先暫時(shí)關(guān)閉面板。等待官網(wǎng)最新通知。所有問(wèn)題均以這個(gè)頁(yè)面官方通告為準。
關(guān)閉寶塔面板方法:
停止面板:bt stop
啟動(dòng)面板:bt start
官方聲明:關(guān)于寶塔安全情報信息排查聲明
我們在三個(gè)月前聯(lián)合補天發(fā)布了百萬(wàn)懸賞漏洞征集專(zhuān)題
如有發(fā)現漏洞可以直接在此處提交(目前補天平臺沒(méi)有收到漏洞上報)
關(guān)于網(wǎng)絡(luò )流傳的此次面板安全漏洞提醒,如果您特別擔心,可以做以下常規的安全操作:
1、面板設置一些安全措施如更換端口限定IP訪(fǎng)問(wèn)
2、備份好數據庫及站點(diǎn)數據
3、面板以及Linux系統基本安全設置視頻
我們已全力進(jìn)行排查此次情報相關(guān)信息,所有結果會(huì )在寶塔論壇發(fā)帖公示。
我們的建議是當下暫時(shí)什么都不用做,關(guān)注官方信息即可。
跟進(jìn)相關(guān)記錄
10:15分,我們已收到一些相關(guān)的情報信息,已安排同事跟進(jìn)排查
12:10分,我們負責安全的同事以及聯(lián)系了相關(guān)做安全的朋友,目前沒(méi)有收到一個(gè)具體的關(guān)于本次安全情況的相關(guān)資料,當前還在跟進(jìn)中
14:01分,根據現有所有匯聚的線(xiàn)索,詳細排查后沒(méi)有找到具體的漏洞,補天百萬(wàn)懸賞漏洞活動(dòng)依然也沒(méi)人提交,抱著(zhù)對用戶(hù)負責任的態(tài)度,我們依然還在持續跟進(jìn)這條情報,所有信息以我們論壇更新為主。
19:45分,根據現有所有匯聚線(xiàn)索,我們安全技術(shù)深入排查,沒(méi)有找到具體的漏洞,補天等漏洞平臺,依然沒(méi)人提交。我們繼續持續跟進(jìn)。
|
|