Loading [MathJax]/jax/output/CommonHTML/config.js
前往小程序,Get更优阅读体验!
立即前往
首页
学习
活动
专区
圈层
工具
发布
首页
学习
活动
专区
圈层
工具
MCP广场
社区首页 >专栏 >安全通告|宝塔面板数据库管理未授权访问漏洞风险通告

安全通告|宝塔面板数据库管理未授权访问漏洞风险通告

作者头像
云鼎实验室
发布于 2020-08-25 08:40:19
发布于 2020-08-25 08:40:19
1.1K0
举报

近日,腾讯云安全运营中心监测到,宝塔面板官方发布通告,披露了一个数据库管理未授权访问漏洞,漏洞被利用可导致数据库管理页面未授权访问

为避免您的业务受影响,腾讯云安全建议您及时开展安全自查,如在受影响范围,请您及时进行更新修复,避免被外部攻击者入侵。

漏洞详情

宝塔面板存在未授权访问漏洞,利用该漏洞,攻击者可以通过访问特定URL,直接访问到数据库管理页面,从而达到访问数据库数据、获取系统权限、进行危险操作等目的。

风险等级

高风险

漏洞风险

攻击者可利用该漏洞访问特定URL,从而直接访问到数据库管理页面。

影响版本

宝塔面板 Linux 版本:7.4.2 版本和测试版本 7.5.14

宝塔面板 Windows 版本:6.8 版本

安全版本

宝塔面板 Linux 版本:7.4.3 版本和测试版本 7.5.15

宝塔面板 Windows 版本:6.9.0 版本

修复建议

1)官方已发布最新安全版本,检查您的宝塔面板是否在受影响版本范围

2)如受影响,请你选择合理时间进行更新操作,更新到安全版本,避免影响业务。

更新方法:登录面板后台,右上角点击更新,弹窗后,点击立即更新。

3)或使用升级脚本(注意:优先在面板首页直接点更新,失败的情况下,才使用此命令,且不能在面板自带的 SSH 终端执行)

curl https://download.bt.cn/install/update_panel.sh|bash

4)离线升级步骤

     1、下载离线升级包:

http://download.bt.cn/install/update/LinuxPanel-7.4.3.zip

     2、将升级包上传到服务器中的 /root 目录

     3、解压文件:unzip LinuxPanel-7.4.3.zip

     4、切换到升级包目录:cd panel

     5、执行升级脚本:bash update.sh

     6、删除升级包:

cd .. && rm -f LinuxPanel-7.4.3.zip && rm -rf panel

5)请配置安全组,关闭888端口的公网访问,或进行访问限制。

腾讯 T-Sec 主机安全(云镜)漏洞库日期 2020-08-23 之后的版本,已支持检测云主机系统是否受宝塔面板未授权漏洞的影响。

腾讯 T-Sec 主机安全(云镜)提供云上终端的防毒杀毒、防入侵、漏洞管理、基线管理等,关于腾讯 T-Sec 主机安全的更多信息,可参考:

https://cloud.tencent.com/product/cwp

腾讯T-Sec 漏洞扫描服务(Vulnerability Scan Service,VSS)已支持检测全网资产是否存在宝塔面板数据库管理未授权访问漏洞,并提醒相关用户修复。

关于腾讯T-Sec漏洞扫描服务的更多信息,可参考:

https://cloud.tencent.com/product/vss

腾讯T-Sec高级威胁检测系统(御界)规则库日期2020-08-23之后的版本,已支持对宝塔面板数据库管理未授权访问漏洞的攻击检测。

漏洞参考

官方公告:

https://www.bt.cn/bbs/thread-54644-1-1.html

更多精彩内容点击下方扫码关注哦~

   云鼎实验室视频号

  一分钟走进趣味科技

     -扫码关注我们-

 云鼎实验室互动星球

 一个多元的科技社交圈

  -扫码关注我们-

关注云鼎实验室,获取更多安全情报

本文参与 腾讯云自媒体同步曝光计划,分享自微信公众号。
原始发表:2020-08-24,如有侵权请联系 cloudcommunity@tencent.com 删除

本文分享自 云鼎实验室 微信公众号,前往查看

如有侵权,请联系 cloudcommunity@tencent.com 删除。

本文参与 腾讯云自媒体同步曝光计划  ,欢迎热爱写作的你一起参与!

评论
登录后参与评论
暂无评论
推荐阅读
编辑精选文章
换一批
宝塔面板7.4.2及Windows面板6.8数据库鉴权漏洞 – 官方发布紧急安全更新
据了解,此次更新是为了修复phpmyadmin未鉴权,可通过特定地址直接登陆数据库的严重Bug。存在安全漏洞的面板据悉为linux面板7.4.2版本,Windows面板6.8版本。(就是宝塔的程序员缓存了phpmyadmin的密码  /pma 未授权访问,前提是你在此之前需要从宝塔面板自动登录过phpmyadmin!!!)
陌涛
2020/08/25
1.6K0
宝塔面板7.4.2及Windows面板6.8数据库鉴权漏洞 – 官方发布紧急安全更新
宝塔面板phpMyAdmin未授权访问漏洞是个低级错误吗?
周日晚,某群里突然发布了一则消息,宝塔面板的phpmyadmin存在未授权访问漏洞的紧急漏洞预警,并给出了一大批存在漏洞的URL:
phith0n
2020/10/15
1.7K0
宝塔面板漏洞可直接登录sql数据库,重大安全事故
其他人,哪怕没有登录过面板和数据库的,就能直接通过 IP:888/pma 直接登陆你的数据库
wo.
2021/06/15
6.1K0
宝塔面板漏洞可直接登录sql数据库,重大安全事故
漏洞情报 | SaltStack多个高危漏洞风险通告
2021年2月26日,SaltStack发布安全更新,修复了由腾讯安全云鼎实验室安全攻防团队发现的多个安全漏洞。通过利用这些漏洞,最严重可导致未授权远程代码执行。 漏洞详情 SaltStack是基于Python开发的一套C/S自动化运维工具,支持运维管理数万台服务器,主要功能是管理配置文件和远程执行命令,十分强大且易用。 本次披露的漏洞主要为以下几个: CVE-2021-25281(高危): salt-api未校验wheel_async客户端的eauth凭据,受此漏洞影响攻击者可远程调用master上任
云鼎实验室
2021/02/26
1K0
宝塔爆出高危漏洞 未授权访问phpmyadmin对数据库进行攻击
2020年8月23日,SINE安全监测中心,监测到宝塔官方发布了漏洞补丁更新,该宝塔漏洞会导致phpmyadmin无需密码就能访问,并且能够对数据库进行增删改查等操作,由于宝塔Linux7.4.2版本和Windows6.8版本存在未授权访问漏洞,很多站长朋友们的网站遭到删库。见到同行因为这一漏洞被删库,搞得悲痛欲绝,吓得站长们赶紧按照BT官方的提示去更新了,有些站长还没等更新完,也遭到了删库。
技术分享达人
2020/08/24
1.6K0
宝塔7.4.2-pma未授权访问漏洞风险
宝塔官方表示,7.4.2(Linux)版本的宝塔面板存在未授权访问phpmyAdmin的漏洞,漏洞利用难度为“0”,通过访问ip:888/pma则可无需任何登录操作直接进入phpmyAdmin,所有使用宝塔的站点均可测试是否存在此漏洞(未修改默认端口,安装了phpmyAdmin的均存在可能);
Mirror王宇阳
2020/11/12
2.2K0
宝塔面板未授权访问数据库管理界面漏洞复现
宝塔面板是一款服务器管理软件,支持windows和linux系统,可以通过Web端轻松管理服务器,提升运维效率。例如:创建管理网站、FTP、数据库,拥有可视化文件管理器,可视化软件管理器,可视化CPU、内存、流量监控图表,计划任务等功能。
Timeline Sec
2020/09/07
5.2K2
宝塔面板未授权访问数据库管理界面漏洞复现
云鼎实验室率先捕获Grafana 0day在野利用
12月07日,Grafana被曝出存在0day漏洞,漏洞细节及POC也随之被公开,攻击者利用该漏洞可以在未授权的情况下读取主机任意文件。云鼎实验室哨兵系统持续关注云上安全风险,于12月08日凌晨第一时间捕获到该漏洞的在野利用。 一、漏洞概述 Grafana是一套跨平台的开源分析和交互式可视化解决方案,用户配置连接的数据源之后,Grafana 可以在网络浏览器里显示数据图表和警告。 2021年12月03日,Grafana官方收到一份报告,称Grafana容易受到目录遍历的影响。 12月07日下午15:14,
云鼎实验室
2021/12/09
1.1K0
宝塔面板7.9.0已发布(Linux)-星泽V社
【重构】重构面板设置页面 【调整】调整部分UI显示效果 【调整】不再提供入口关闭功能 【调整】phpMyAdmin使用面板端口访问,不再依赖888端口 【调整】面板SSL使用宝塔自签证书 【增加】增加未认证响应状态配置选项(在面板设置-安全设置) 【增加】增加nginx配置文件关键配置检测机制 【增加】网站、FTP、数据库容量配额功能(企业版专享) 【增加】软件列表增加预览功能 【增加】增加远程数据库服务器管理的支持 【增加】面板配置页面增加面板请求相关配置 【增加】增加HTTPS防窜站功能(在网站-安全设置) 【增加】增加面板HTTP代理模块,可通过/p/端口号/访问本地HTTP端口 【优化】优化面板SSL模块 【优化】Let’sEncrypt自动续签时同时续签订单之外的同品牌证书 【优化】优化每天首次登录速度 【修复】修复面板密码无法使用某些特殊符号的问题 【修复】Node项目/Java项目在Apache环境下开启SSL无效的问题 【修复】修复CURL方式请求的问题 【修复】修复部分机器备份数据库失败的问题 【修复】修复PHP命令行 alias未修改的问题 【修复】其它已知Bug修正
星泽V社
2022/03/16
8830
宝塔面板7.9.0已发布(Linux)-星泽V社
漏洞情报|2021年1月“微软补丁日” 多个产品高危漏洞风险通告
近日,腾讯云安全运营中心监测到,微软发布了2021年2月的例行安全更新公告,涉及漏洞数87个,其中严重级别漏洞11个,重要级别44个。远程代码执行漏洞 21个,安全功能绕过漏洞3个,信息泄露漏洞9个,特权提升12个。本次发布涉及.net、Office、Edge浏览器、Windows等多个软件的安全更新。 为避免您的业务受影响,腾讯云安全建议您及时开展安全自查,如在受影响范围,请您及时进行更新修复,避免被外部攻击者入侵。 漏洞详情 在此次公告中以下漏洞需要重点关注: CVE-2021-24098: 为W
云鼎实验室
2021/02/19
8490
【安全公告】PHP 远程代码执行漏洞(CVE-2022-31626)风险通告
6月初,PHP 官方发布了多个远程代码执行漏洞安全公告,披露了PHP 远程代码执行漏洞(CVE-2022-31626),由于PHP未检查复制的数据长度和缓冲区长度,导致堆溢出,可能导致远程代码执行。
腾讯云安全中心
2022/06/27
5.4K0
漏洞情报|Nexus Repository Manager 3 XML外部实体注入漏洞风险通告(CVE-2020-29436)
2020年12月16日,腾讯云安全运营中心监测到,Sonatype官方发布了 Nexus Repository Manager 3命令注入漏洞风险通告。未授权的远程攻击者通过构造特定的XML请求,可造成XML外部实体注入。漏洞编号CVE-2020-29436。 为避免您的业务受影响,腾讯云安全建议您及时开展安全自查,如在受影响范围,请您及时进行更新修复,避免被外部攻击者入侵。 漏洞详情 Nexus Repository是一个开源的仓库管理系统,在安装、配置、使用简单的基础上提供了更加丰富的功能。 据官方
云鼎实验室
2020/12/17
8310
宝塔历史版本离线下载(附4种安装教程)
这么做的目的是防止不小心点击了宝塔的版本更新,避免好不容易恢复的代码又自动升级了。 宝塔系统代码默认安装完是在/www/server/panel,接着我们直接将将压缩包内的panel目录上传到这里来,覆盖掉已有的文件。重启下宝塔,即可发现系统版本号已经恢复成7.4.2了
超级小可爱
2023/02/20
8.2K0
【安全通告】APISIX Dashboard 未授权访问漏洞风险通告(CVE-2021-45232)
腾讯云安全运营中心监测到, Apache APISIX官方发布安全通告,披露了Apache APISIX Dashboard存在未授权漏洞,漏洞编号CVE-2021-45232。可导致未授权访问等危害。 为避免您的业务受影响,腾讯云安全建议您及时开展安全自查,如在受影响范围,请您及时进行更新修复,避免被外部攻击者入侵。 漏洞详情 据官方描述,在2.10.1之前的Apache APISIX Dashboard中,Manager API使用了两个框架gin和droplet,并在gin框架的基础上引入了drop
云鼎实验室
2021/12/29
1.1K0
安全通告丨Windows SMB远程代码执行漏洞安全通告(CVE-2020-0796)
腾讯云鼎实验室发现微软周二补丁日披露了一个SMB服务的重大安全漏洞,攻击者利用该漏洞无须权限即可实现远程代码执行,该漏洞的后果十分接近永恒之蓝系列,都利用Windows SMB服务漏洞远程攻击获取系统最高权限。 为避免您的业务受影响,腾讯云安全中心建议您采用T-Sec 网络资产风险检测系统开展安全自查,如在受影响范围,请您及时更新修复Windows补丁,避免被外部攻击者入侵。同时建议使用T-Sec高级威胁检测系统检测攻击行为,升级T-Sec终端安全管理系统(御点)拦截漏洞,开启全方位安全防御。 【风险等
云鼎实验室
2020/03/19
2.3K0
【安全公告】Apache Shiro 身份认证绕过漏洞(CVE-2022-32532)风险通告
Apache Shiro身份认证绕过漏洞(CVE-2022-32532)技术细节及PoC在互联网上公开,当Apache Shiro中使用RegexRequestMatcher进行权限配置,且正则表达式中携带"."时,未经授权的远程攻击者可通过构造恶意数据包绕过身份认证,导致配置的权限验证失效。
腾讯云安全中心
2022/06/30
1.7K0
安全通告 | Apache SkyWalking SQL注入漏洞安全风险公告(CVE-2020-13921)
近日,腾讯蓝军(force.tencent.com)发现并向Apache SkyWalking官方团队提交SQL注入漏洞(漏洞编号:CVE-2020-13921),目前官方已发布新版本修复该漏洞。 为避免您的业务受影响,腾讯云安全建议您及时开展安全自查,如在受影响范围,请您及时进行更新修复,避免被外部攻击者入侵。 漏洞详情 Apache SkyWalking 是一款应用性能监控(APM)工具,对微服务、云原生和容器化应用提供自动化、高性能的监控方案。其官方网站显示,大量的国内互联网、银行、民航等领域的
腾讯云安全
2020/08/06
4930
安全通告丨SaltStack 远程命令执行漏洞风险通告(CVE-2020-11651/CVE-2020-11652)
近日,腾讯安全云鼎实验室监测到国外安全团队披露了SaltStack管理框架的多个安全漏洞(CVE-2020-11651/CVE-2020-11652),攻击者可利用该漏洞实现远程代码执行。 为避免您的业务受影响,腾讯安全云鼎实验室建议您及时开展安全自查,如在受影响范围,请您及时进行更新修复,避免被外部攻击者入侵。 【风险等级】 严重 云鼎实验室监测到互联网上已出现漏洞攻击利用行为,建议用户尽快修复 【漏洞风险】 漏洞被利用可能导致机器被远程控制,感染挖矿病毒或业务不可用 【漏洞详情】 Saltstack
云鼎实验室
2020/05/06
1K0
Apache Log4j2远程代码执行漏洞风险紧急通告,腾讯安全支持全面检测
​​腾讯安全注意到,一个Apache Log4j2的高危漏洞细节被公开,攻击者利用漏洞可以远程执行代码。
腾讯安全
2021/12/10
1.4K0
Apache Log4j2远程代码执行漏洞风险紧急通告,腾讯安全支持全面检测
某软件疑似漏洞导致勒索事件——用户处置手册
2022.8.29 陆续收到客户反馈服务器被勒索,勒索病毒入侵事件2022.8.28 03 PM 开始,通过分析发现客户均使用了某SaaS软件系统,初步怀疑可能是系统存在漏洞导致。
腾讯云安全中心
2022/08/31
2.5K0
推荐阅读
宝塔面板7.4.2及Windows面板6.8数据库鉴权漏洞 – 官方发布紧急安全更新
1.6K0
宝塔面板phpMyAdmin未授权访问漏洞是个低级错误吗?
1.7K0
宝塔面板漏洞可直接登录sql数据库,重大安全事故
6.1K0
漏洞情报 | SaltStack多个高危漏洞风险通告
1K0
宝塔爆出高危漏洞 未授权访问phpmyadmin对数据库进行攻击
1.6K0
宝塔7.4.2-pma未授权访问漏洞风险
2.2K0
宝塔面板未授权访问数据库管理界面漏洞复现
5.2K2
云鼎实验室率先捕获Grafana 0day在野利用
1.1K0
宝塔面板7.9.0已发布(Linux)-星泽V社
8830
漏洞情报|2021年1月“微软补丁日” 多个产品高危漏洞风险通告
8490
【安全公告】PHP 远程代码执行漏洞(CVE-2022-31626)风险通告
5.4K0
漏洞情报|Nexus Repository Manager 3 XML外部实体注入漏洞风险通告(CVE-2020-29436)
8310
宝塔历史版本离线下载(附4种安装教程)
8.2K0
【安全通告】APISIX Dashboard 未授权访问漏洞风险通告(CVE-2021-45232)
1.1K0
安全通告丨Windows SMB远程代码执行漏洞安全通告(CVE-2020-0796)
2.3K0
【安全公告】Apache Shiro 身份认证绕过漏洞(CVE-2022-32532)风险通告
1.7K0
安全通告 | Apache SkyWalking SQL注入漏洞安全风险公告(CVE-2020-13921)
4930
安全通告丨SaltStack 远程命令执行漏洞风险通告(CVE-2020-11651/CVE-2020-11652)
1K0
Apache Log4j2远程代码执行漏洞风险紧急通告,腾讯安全支持全面检测
1.4K0
某软件疑似漏洞导致勒索事件——用户处置手册
2.5K0
相关推荐
宝塔面板7.4.2及Windows面板6.8数据库鉴权漏洞 – 官方发布紧急安全更新
更多 >
领券
💥开发者 MCP广场重磅上线!
精选全网热门MCP server,让你的AI更好用 🚀
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档