根据宝塔官方消息,宝塔软件面板目前出现的漏洞详情如下:已安装宝塔面板的服务器,通过IP:888/pma即可直接进入数据库后台,对数据库进行任何的修改和删除。目前宝塔官方已经紧急通知了所有使用宝塔面板的用户,并且在官方论坛、QQ群、公众号发布了宝塔面板的升级通知,紧急修复了bug问题。
同时,几家大厂云公司已在出口防火墙紧急限制888端口访问以减少被入侵的风险,请用户尽快修复。
受影响的机器
符合以下所有条件,即为受到影响的机器:
1. 宝塔软件版本为Linux面板7.4.2 或者Windows面板6.8.0;
2. 开放888且未配置http认证;
3. 安装了phpmyadmin,mysql数据库。
不受影响的机器
1. 未开放888端口;
2. 针对888端口做了严格的安全认证;
3. 未安装phpmyadmin;
4. 未安装mysql数据库;
5. 宝塔软件版本不为Linux面板7.4.2/Windows面板6.8.0。
数据备份及修复方法
1. 安全备份数据建议
宝塔面板官方已经发布相应安全加固程序,请根据当前版本选择所对应的程序文件,运行前请先做好备份;
2. 安全更新方法及下载地址
https://www.bt.cn/bbs/thread-54644-1-1.html
3. 无法升级的解决办法
下载离线升级包:
将升级包上传到服务器中的/root目录
解压文件:unzip
LinuxPanel-7.4.3.zip
切换到升级包目录:cd panel
执行升级脚本:bash update.sh
删除升级包:cd .. && rm -f LinuxPanel-7.4.3.zip && rm -rf panel
最后,提醒所有使用此版本的朋友及时升级到最新版本,尽快修改默认端口,尤其是宝塔面板默认的888端口。