宝塔面板被曝留后门搜集用户隐私信息,附宝塔上传用户信息紧急修复方案

admin3年前主机评测64

宝塔bt.cn是比较知名的国产主机控制面板,傻瓜式操作让小白也能用服务器搭建网站环境,从而赢得了大量用户。然而几天前各大论坛贴满了关于宝塔后门搜集隐私信息的帖子,我们看看怎么回事:

首先,网友po出了详细的宝塔搜集信息并上传到服务器的代码和操作流程,附带搜集信息的证据。

第一步、搜集安装包套服务器上面的域名

,文件/class/public.py。并检测域名是否可用,/class/acme_v2.py。

第二步、收集面板操作日志

,包括:时间,IP(*此处为操作面板用户的 IP),请求方式,请求路径,UA,操作动作等。

由/class/public.py搜集信息,保存到/www/server/panel/logs/request/目录。

保存格式为:[“2022-05-06 01:58:10”, “你的 IP(非服务器 IP):1000”, “POST”, “/login?”, “用户 UA”, “{}”, 39]

第三步、由/script/site_task.py,打包发送搜集到的信息到宝塔服务器。

由/task/bt-task.c定时执行.每一小时执行一次。

以上出处在blog.kieng.cn/2950.html。事情曝光后,宝塔连夜加班更新新版本:

网页调侃道:

宝塔官方认识到了事态严重,并在第一时间做出整改,把1分钟一次上传用户信息修改为修改为2分钟一次。

刚好,我手里有一台装了bt的服务器,进去看看:

果然如爆料一样的中招了。

宝塔上传用户信息紧急修复方法:

这里附一份紧急修复方法,当然这只是网友目前找到的后门,建议该换的还是得换了吧,信息安全很重要。

#将脚本文件清空

echo “” /www/server/panel/script/site_task.py

#脚本文件添加写保护,防止内容被写回(即使是root,不取消保护也无法写入)

chattr +i /www/server/panel/script/site_task.py

#清空所有统计日志

rm -rf /www/server/panel/logs/request/*

#为request文件夹添加写保护,防止内容写入

chattr +i -R /www/server/panel/logs/request

免责声明:本文内容来自用户上传并发布,站点仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。请核实广告和内容真实性,谨慎使用。

相关文章

阿里云发布7款创新创业产品 全面助力中小创业企业成长

作为全球最具影响力的科技大会之一,一年一度的云栖大会是科技爱好者不容错过的一场盛会。2023年10月19日-22日,云栖大会以“前沿·探索·想象力”为主题在云栖小镇与大家见面。据悉,本次阿里云创新中心...

什么是硬防?什么是软防?服务器硬防和软防区别

什么是硬防?硬防字面理解就是硬件防火墙,和软件防火墙相对,比如:宝塔防火墙、安全狗防火墙等,甚至是传统360防火墙,硬防是把防火墙做在硬件里面,不占用系统资源!最通俗的说法是:带硬件的防火墙,防火墙本...

廊坊小程序开发

廊坊小程序开发:缩小“距离”提升用户体验廊坊市位于河北省中部是京津冀协同发展的核心区域之一。随着互联网技术的不断发展数字化转型已经成为廊坊市推进改革的重要方向。廊坊小程序开发是其中的一个方向旨在为市民...

腾讯云产品

腾讯云产品介绍腾讯云是腾讯公司旗下的云计算平台旨在为企业提供一站式的云计算服务。目前腾讯云产品已经涵盖了计算、存储、数据库、网络、安全等多个方面。以下将介绍几个常用的腾讯云产品。Tencent Clo...

外贸网站用什么服务器?做外贸网站该如何选择服务器?

外贸网站用什么服务器?随着国内经济的迅速发展,外贸行业也获得了很大的发展。对外贸企业而言,外贸建站是获得更大市场的有效方式。而要建设外贸网站需要考虑的问题就与国内网站不一样,外贸网站不但要满足外国用户...

vsis:特价越南vps云服务器,胡志明市数据中心,KVM虚拟,1核1G内存100Mbps带宽不限流量5.2美元/月

vsis商家发布了2022年最新特价优惠促销活动,主要针对旗下越南机房的VPS云服务器开启了优惠促销,数据中心是越南胡志明市,基础配置1核心1G内存100Mbps带宽不限流量低至5.2美元/月,有需要...