宝塔翻车了,重大漏洞,多站被删库,刚发布紧急更新补丁!
2020年8月23日,宝塔面板被爆出严重的安全事件,这次并不是后门问题,而是数据库未授权访问漏洞,公网无需鉴权直接 root 权限进入 phpmyadmin,IP或域名地址:888/pma 可以直接进入 phpMyAdmin,导致很多网站数据库被篡改或者直接清理了数据库,可谓损失惨重!
下图为使用宝塔面板服务器软件后爆出的数据库未授权访问漏洞
下图为阿里云先知提醒:
实际原因:
phpmyadmin安全访问模块的原因,凡是在宝塔面板安装了phpmyadmin数据库管理软件,无须用户名密码即可操作数据库。
影响版本:
宝塔Linux版本 7.4.2版本
宝塔Linux测试版本 7.5.14版本
宝塔Windows版 6.8版本
紧急解决方案:
1、建议更换888端口,以及在防火墙中禁止phpmyadmin的访问权限。
2、如果怀疑自己的数据库被别人动过,可以查看/www/wwwlog下面的access.log(是不是异地IP),查看nginx的端口访问记录,如有有记录,建议恢复到昨天,或者以前版本,避免被提权。
3、更改所有密码。
4、备份,备份,备份,平时一定要做好网站数据定时备份!
附:宝塔面板重大安全漏洞事故!站长需要紧急安全更新(附方案)
php中文网提醒使用宝塔面板的站长们尽快采取安全措施阻止漏洞攻击!
7.4.2新加的安全模块导致的不鉴权直接进,像phpma这种东西,另外一款老牌知名的服务器管理软件小皮面板就考虑的非常周到,希望各大服务器集成环境软件开发者对服务器环境安全这块时刻保持敬畏之心,从技术手段尽量杜绝再次发生!
以上是2020宝塔后门事件!出现严重数据库未授权访问漏洞的详细内容。更多信息请关注PHP中文网其他相关文章!

热AI工具

Undresser.AI Undress
人工智能驱动的应用程序,用于创建逼真的裸体照片

AI Clothes Remover
用于从照片中去除衣服的在线人工智能工具。

Undress AI Tool
免费脱衣服图片

Clothoff.io
AI脱衣机

AI Hentai Generator
免费生成ai无尽的。

热门文章

热工具

Dreamweaver Mac版
视觉化网页开发工具

PhpStorm Mac 版本
最新(2018.2.1 )专业的PHP集成开发工具

SublimeText3 英文版
推荐:为Win版本,支持代码提示!

DVWA
Damn Vulnerable Web App (DVWA) 是一个PHP/MySQL的Web应用程序,非常容易受到攻击。它的主要目标是成为安全专业人员在合法环境中测试自己的技能和工具的辅助工具,帮助Web开发人员更好地理解保护Web应用程序的过程,并帮助教师/学生在课堂环境中教授/学习Web应用程序安全。DVWA的目标是通过简单直接的界面练习一些最常见的Web漏洞,难度各不相同。请注意,该软件中

mPDF
mPDF是一个PHP库,可以从UTF-8编码的HTML生成PDF文件。原作者Ian Back编写mPDF以从他的网站上“即时”输出PDF文件,并处理不同的语言。与原始脚本如HTML2FPDF相比,它的速度较慢,并且在使用Unicode字体时生成的文件较大,但支持CSS样式等,并进行了大量增强。支持几乎所有语言,包括RTL(阿拉伯语和希伯来语)和CJK(中日韩)。支持嵌套的块级元素(如P、DIV),