点击上方蓝色“程序猿DD”,选择“设为星标”

回复“资源”获取独家整理的学习资料!

来源 | https://nosec.org/home/detail/4536.html

2020年8月23日晚间,宝塔官方紧急推送安全更新,修复了一处在7.4.2版本中的高危漏洞,攻击者可利用此漏洞越权访问数据库,甚至获取服务器权限。

宝塔 Linux 面板是提升运维效率的服务器管理软件,支持一键 LAMP / LNMP /集群/监控/网站/ FTP /数据库/ JAVA 等100多项服务器管理功能。目前互联网中已公布相关利用的 POC,建议受影响企事业单位尽快修复,白帽汇安全研究院第一时间复现该漏洞。

影响范围

  • 宝塔 linux 面板 7.4.2

  • 宝塔 windows 面板 6.8

  • 安装了 phpmyadmin。(其他版本不影响)

根据目前 FOFA 系统最新数据(一年内数据),显示全球范围内(app="宝塔-Linux控制面板")共有 2,592,629 个相关服务对外开放。美国使用数量最多,共有 1,279,856 个;中国大陆第二,共有 461,268 个;中国香港第三,共有 401,294 个;南非第四,共有 238,695 个;澳大利亚第五,共有 19,850 个。

全球范围内分布情况如下(仅为分布情况,非漏洞影响情况)

中国大陆地区浙江使用数量最多,共有 93,211 个;北京第二,共有 54,557 个;广东第三,共有 14,903 个,广西第四,共有 6,492 个;江苏第五,共有 5,781 个。

漏洞POC

目前 FOFA 客户端平台已经更新检测 POC。

修复建议

  1. 升级宝塔面板至最新版本 7.4.3 ,官方链接: https://www.bt.cn/bbs/thread-54644-1-1.html

  2. 请立即关闭888端口的公网访问,或进行访问限制。

往期推荐

fastjson 的作者,在阿里内网挨骂了?!

Redisson 是如何实现分布式锁的?

详解:UML类图符号、各种关系说明以及举例

Spring Cloud 常见面试题及答案

面试:为什么 Java 线程没有Running状态?

星球限时拼团优惠进行中

我的星球是否适合你?

点击阅读原文看看我们都聊过啥?

注意:宝塔曝未授权访问数据库漏洞,尽快升级版本!相关推荐

  1. 宝塔执行sh文件_宝塔面板未授权访问

    今日(8月23日)宝塔面板官方紧急更新了一处安全问题. 宝塔Linux面板是提升运维效率的服务器管理软件,支持一键LAMP/LNMP/集群/监控/网站/FTP/数据库/JAVA等100多项服务器管理功 ...

  2. 目标Zookeeper未授权访问(漏洞验证)

    漏洞验证

  3. 常用的30+种未授权访问漏洞汇总

    未授权访问漏洞汇总预览 1 .FTP 未授权访问(21) 2 .LDAP 未授权访问(389) 3 .Rsync 未授权访问(873) 4 .ZooKeeper 未授权访问(2181) 5 .Dock ...

  4. 二十八种未授权访问漏洞合集(暂时最全)

    目录 0x01 未授权漏洞预览 0x02 Active MQ 未授权访问 0x03 Atlassian Crowd 未授权访问 0x04 CouchDB 未授权访问 0x05 Docker 未授权访问 ...

  5. 常用的端口及未授权访问漏洞

    ​ 一.介绍 用于快速定位端口,查找开放端口脆弱点,有利于外网渗透 1.1 具体端口 端口号 使用 弱点 21 telnet 22 SSH 28退格漏洞.OpenSSL漏洞 25 SMTP协议 53 ...

  6. Jenkins未授权访问

    Jenkins Jenkins简介 Jenkins是一个开源软件项目,是基于Java开发的一种持续集成工具,它能把软件开发过程形成工作流.默认情况下Jenkins面板中用户可以选择执行脚本界面来操作一 ...

  7. 宝塔php漏洞,宝塔面板 phpmyadmin 未授权访问漏洞 BUG ip:888/pma的问题分析

    前言 2020 年 8 月 23 日的晚上 群里突然有个管理员艾特全体 说宝塔出漏洞了! 赶紧更新吧. 漏洞信息 宝塔 Linux 面板 7.4.2 版本和 Windows 面板 6.8 版本存在 p ...

  8. 宝塔面板数据库未授权访问(端口:888)

    发现时间 2020年8月护网行动爆出 影响范围 宝塔Linux面板7.4.2版本 宝塔Linux测试版7.5.13 Windows面板6.8版本 受影响的机器 需同时满足以下所有条件 1.软件版本为L ...

  9. UCloud-201809-001:Redis服务未授权访问漏洞安全预警

    UCloud-201809-001:Redis服务未授权访问漏洞安全预警 尊敬的UCloud用户,您好! 发布时间  2018-09-11 更新时间  2018-09-11 漏洞等级  High CV ...

最新文章

  1. 利用SETFACL来设置文件或文件夹的访问控制列表ACL
  2. Java设计模式中的六大设计原则
  3. 初二模拟赛总结(2019.8.7)
  4. Cppunit 源码 SynchronizedObject
  5. Android--------从一个包中的Avtivity创建另外另外一个包的Context
  6. Spring : @Component注解
  7. mysql 外键 失败_存在外键时,MySQL 5.5外键约束失败
  8. 微机笔记2——8086/8088指令系统
  9. 为PHP添加swoole异步并行扩展
  10. Windows 7安全指南
  11. php出来了 不知道做什么,PHP也做好好多年了,最近在看laravel框架,但是面对如此丰富的文档,我却不知道在讲什么,完全看不懂,请问我是哪里出了问题?...
  12. CSDN如何获得积分?
  13. keil4 c语言标准,求助!关于KEIL4和C语言
  14. python3.9.5安装教程加汉化
  15. 好佳居软装十大品牌 软装类型对应着主人
  16. react中嵌入网页_react添加/嵌入 iframe
  17. c语言机票座位预定系统_c语言编写~~~机票座位预订系统
  18. python|爬虫|爬取豆瓣自己账号下的观影记录并可视化
  19. 键盘钢琴软件v1.0.1.0官方pc版
  20. APP后台服务器阿里云Win系统服务器搭建的方法

热门文章

  1. SpringMVC启动后自动执行
  2. linux c++ 得到 指定进程名 线程数
  3. linux 判断网线是否插入
  4. linux touch命令 新建文件 更新文件时间
  5. windows查看系统信息方法
  6. linux c 宏判断多条件 #ifdef 和 #if defined 的区别
  7. linux c 编译错误 conflicting types for 的解决办法
  8. windows 下 sublime Text3 做 Python 编辑器
  9. UNIX中的文件和目录
  10. Android开发--Notification和PendingIntent