宝塔面板被曝留后门搜集用户隐私信息,附宝塔上传用户信息紧急修复方案

admin3年前主机评测81

宝塔bt.cn是比较知名的国产主机控制面板,傻瓜式操作让小白也能用服务器搭建网站环境,从而赢得了大量用户。然而几天前各大论坛贴满了关于宝塔后门搜集隐私信息的帖子,我们看看怎么回事:

首先,网友po出了详细的宝塔搜集信息并上传到服务器的代码和操作流程,附带搜集信息的证据。

第一步、搜集安装包套服务器上面的域名

,文件/class/public.py。并检测域名是否可用,/class/acme_v2.py。

第二步、收集面板操作日志

,包括:时间,IP(*此处为操作面板用户的 IP),请求方式,请求路径,UA,操作动作等。

由/class/public.py搜集信息,保存到/www/server/panel/logs/request/目录。

保存格式为:[“2022-05-06 01:58:10”, “你的 IP(非服务器 IP):1000”, “POST”, “/login?”, “用户 UA”, “{}”, 39]

第三步、由/script/site_task.py,打包发送搜集到的信息到宝塔服务器。

由/task/bt-task.c定时执行.每一小时执行一次。

以上出处在blog.kieng.cn/2950.html。事情曝光后,宝塔连夜加班更新新版本:

网页调侃道:

宝塔官方认识到了事态严重,并在第一时间做出整改,把1分钟一次上传用户信息修改为修改为2分钟一次。

刚好,我手里有一台装了bt的服务器,进去看看:

果然如爆料一样的中招了。

宝塔上传用户信息紧急修复方法:

这里附一份紧急修复方法,当然这只是网友目前找到的后门,建议该换的还是得换了吧,信息安全很重要。

#将脚本文件清空

echo “” /www/server/panel/script/site_task.py

#脚本文件添加写保护,防止内容被写回(即使是root,不取消保护也无法写入)

chattr +i /www/server/panel/script/site_task.py

#清空所有统计日志

rm -rf /www/server/panel/logs/request/*

#为request文件夹添加写保护,防止内容写入

chattr +i -R /www/server/panel/logs/request

免责声明:本文内容来自用户上传并发布,站点仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。请核实广告和内容真实性,谨慎使用。

相关文章

关于DNS服务器影响网络在线播放的流畅性问题解决方案

DNS 是域名系统 (Domain Name System) 的缩写,是因特网的一项核心服务,它作为可以将域名和IP地址相互映射的一个分布式数据库,能够使人更方便的访问互联网,而不用去记住能够被机器直...

大带宽服务器价格贵吗?(大带宽服务器价格贵吗知乎)

大带宽服务器是指网络传输速率较快的服务器,其带宽通常在100Mbps以上,可以满足高流量、高并发的访问需求。相比普通服务器,大带宽服务器具有更高的性能和更稳定的运行效果,因此价格也会相应地更高。一些知...

digicert通配符

Digicert通配符证书的优势越来越多的网站在寻求安全保障而通配符证书是一种能够满足多个子域名的安全保障方式。Digicert通配符证书则是其中受欢迎和常用的一种。以下是Digicert通配符证书的...

探究域名权限解析的实现与应用

摘要:本文探究了域名权限解析的实现与应用。首先简单介绍了域名权限解析的概念及意义引起读者的兴趣;其次插入了一张示意图帮助读者更好地理解域名权限解析的流程。接下来本文从四个方面对域名权限解析的实现与应用...

安顺网站建设公司

安顺网站建设公司安顺市是一个拥有悠久历史和文化的城市而随着互联网的发展越来越多的企业开始注重网站建设和网络推广。安顺网站建设公司作为一家专业的网站建设企业致力于为客户提供高品质的网站设计、开发、营销和...

许式伟

中文文章:许式伟的成就和贡献许式伟是中国最知名的互联网企业家之一他曾创办过多家公司包括酷6网、YY语音和斗鱼直播。他的成功离不开他对互联网市场的敏锐洞察力和敢于尝试新事物的勇气。许式伟的第一家公司是酷...