宝塔面板被曝留后门搜集用户隐私信息,附宝塔上传用户信息紧急修复方案

admin3年前主机评测106

宝塔bt.cn是比较知名的国产主机控制面板,傻瓜式操作让小白也能用服务器搭建网站环境,从而赢得了大量用户。然而几天前各大论坛贴满了关于宝塔后门搜集隐私信息的帖子,我们看看怎么回事:

首先,网友po出了详细的宝塔搜集信息并上传到服务器的代码和操作流程,附带搜集信息的证据。

第一步、搜集安装包套服务器上面的域名

,文件/class/public.py。并检测域名是否可用,/class/acme_v2.py。

第二步、收集面板操作日志

,包括:时间,IP(*此处为操作面板用户的 IP),请求方式,请求路径,UA,操作动作等。

由/class/public.py搜集信息,保存到/www/server/panel/logs/request/目录。

保存格式为:[“2022-05-06 01:58:10”, “你的 IP(非服务器 IP):1000”, “POST”, “/login?”, “用户 UA”, “{}”, 39]

第三步、由/script/site_task.py,打包发送搜集到的信息到宝塔服务器。

由/task/bt-task.c定时执行.每一小时执行一次。

以上出处在blog.kieng.cn/2950.html。事情曝光后,宝塔连夜加班更新新版本:

网页调侃道:

宝塔官方认识到了事态严重,并在第一时间做出整改,把1分钟一次上传用户信息修改为修改为2分钟一次。

刚好,我手里有一台装了bt的服务器,进去看看:

果然如爆料一样的中招了。

宝塔上传用户信息紧急修复方法:

这里附一份紧急修复方法,当然这只是网友目前找到的后门,建议该换的还是得换了吧,信息安全很重要。

#将脚本文件清空

echo “” /www/server/panel/script/site_task.py

#脚本文件添加写保护,防止内容被写回(即使是root,不取消保护也无法写入)

chattr +i /www/server/panel/script/site_task.py

#清空所有统计日志

rm -rf /www/server/panel/logs/request/*

#为request文件夹添加写保护,防止内容写入

chattr +i -R /www/server/panel/logs/request

免责声明:本文内容来自用户上传并发布,站点仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。请核实广告和内容真实性,谨慎使用。

相关文章

恒创科技双11活动:日本vps云服务器,34元/月起,262元/年起

恒创科技双11活动正在进行中,双11海外爆款返场GO,开盲合,享好礼,续费送时长,新购超划算!恒创科技日本云服务器,集群部署于东京 Equinix TY8 IBX™ 数据中心,KDDI+SoftBan...

超方便简单的自签SSL证书工具-mkcert

随着SSL的越来越普及,目前大部分生产环境都已经使用SSL,SSL证书一般有如下方法获取:SSL服务商购买、免费SSL服务商通过HTTP验证/API验证、自签SSL证书。SSL服务商购买后一般需要域名...

揭秘服务器反攻IP之道

摘要:本文将会深入探讨服务器反攻IP的技巧和方法。揭示服务器反攻IP的成因和对策以帮助读者提高对网络攻击的防御和反制能力。首先我们将介绍本文主题的背景和意义。然后我们将通过丰富的数据和实例从四个方面分...

印象云:香港三网直连vps,1核/1G/3M仅19元/月;美国三网直连vps,1核/1G/20M仅29元/月起

印象云怎么样?印象云,香港商家,2019年3月就成立了,主要提供KVM VPS,数据中心有洛杉矶Cera、洛杉矶直连、香港安畅等。目前,印象云香港机房,三网双程直连,1核/1G/3M仅19元/月,国内...

钦州公司注册_钦州云上公司注册_企业注册/流程/费用/查询

钦州公司注册办理注册公司,快速高效,费用公开透明,钦州代办公司注册,无隐性消费,办理钦州注册公司,3天快速代办注册公司。阿里云搞的云上开公司一看就是给网络创业者提供一个便捷的平台,尤其是针对淘宝卖家。...