宝塔面板被曝留后门搜集用户隐私信息,附宝塔上传用户信息紧急修复方案

admin3年前主机评测107

宝塔bt.cn是比较知名的国产主机控制面板,傻瓜式操作让小白也能用服务器搭建网站环境,从而赢得了大量用户。然而几天前各大论坛贴满了关于宝塔后门搜集隐私信息的帖子,我们看看怎么回事:

首先,网友po出了详细的宝塔搜集信息并上传到服务器的代码和操作流程,附带搜集信息的证据。

第一步、搜集安装包套服务器上面的域名

,文件/class/public.py。并检测域名是否可用,/class/acme_v2.py。

第二步、收集面板操作日志

,包括:时间,IP(*此处为操作面板用户的 IP),请求方式,请求路径,UA,操作动作等。

由/class/public.py搜集信息,保存到/www/server/panel/logs/request/目录。

保存格式为:[“2022-05-06 01:58:10”, “你的 IP(非服务器 IP):1000”, “POST”, “/login?”, “用户 UA”, “{}”, 39]

第三步、由/script/site_task.py,打包发送搜集到的信息到宝塔服务器。

由/task/bt-task.c定时执行.每一小时执行一次。

以上出处在blog.kieng.cn/2950.html。事情曝光后,宝塔连夜加班更新新版本:

网页调侃道:

宝塔官方认识到了事态严重,并在第一时间做出整改,把1分钟一次上传用户信息修改为修改为2分钟一次。

刚好,我手里有一台装了bt的服务器,进去看看:

果然如爆料一样的中招了。

宝塔上传用户信息紧急修复方法:

这里附一份紧急修复方法,当然这只是网友目前找到的后门,建议该换的还是得换了吧,信息安全很重要。

#将脚本文件清空

echo “” /www/server/panel/script/site_task.py

#脚本文件添加写保护,防止内容被写回(即使是root,不取消保护也无法写入)

chattr +i /www/server/panel/script/site_task.py

#清空所有统计日志

rm -rf /www/server/panel/logs/request/*

#为request文件夹添加写保护,防止内容写入

chattr +i -R /www/server/panel/logs/request

免责声明:本文内容来自用户上传并发布,站点仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。请核实广告和内容真实性,谨慎使用。

相关文章

宝塔Linux面板编译安装与极速安装选择哪个好?

宝塔面板编译安装与极速安装选择哪个好?宝塔面板是很流行的服务器系统,特别适合新手使用。老墨吻从宝塔面板发展之处就一直在使用。不敢说对宝塔多么了解,不过大多数使用中的问题都遇到过,解决过。很多新手在初次...

树莓派安装宝塔面板后VNC无法登陆的问题说明

这段时间辞去了上一份工作,处于找工作的空挡。闲在家里把树莓派又拿出来玩。安装了tensorflow lite、opencv之后,正在安装宝塔面板的时候发现了一个问题。特记录如下:问题描述:树莓派安装宝...

宝塔面板是什么?虚拟主机可以安装宝塔面板吗?

宝塔面板怎么样?宝塔面板是很多站长使用的WEB服务器管理面板,有时候碰到有站长提问,宝塔面板可以安装到虚拟主机上面吗?一般来说,宝塔是不提供安装到虚拟主机的,因为虚拟主机本身已经有了建站的面板了,而宝...

宝塔面板安装失败如何解决?香港/美国服务器安装面板失败

宝塔面板安装失败如何解决?相信很多站长或企业的服务器放在哪里的都有,国内用户很多,香港、东南亚、美国、欧洲做外贸的服务器也很多。那么,当你的服务器在海外的话,会遇到因为网络原因导致安装失败的问题。可能...

宝塔面板如何修改root密码,ssh端口号,封ip,开放端口

利用宝塔面板如何如何进行修改root密码,ssh端口号,封ip,开放端口等常用操作?我们这时候选择“linux工具箱1.4”轻松可以实现修改ssh密码,宝塔面板利用安全组功能可以实现开放端口,同时可以...

宝塔面板如何实现网站301重定向的方法?

宝塔面板如何实现网站301重定向的方法?很多站长都会对网站主域名做301重定向到www域名,这样对SEO是很有利的,很多大门户像:百度、淘宝等都对域名做了301重定向,宝塔面板可以轻松实现网站设置30...