8月23日,宝塔面板发布关于Linux面板7.4.2及Windows面板6.8紧急安全更新,原因是为解决用户服务器被通过phpmyadmin提权导致的安全问题,在Linux面板7.4.2/Windows面板6.8.0 版本中加入了phpmyadmin安全访问模块,但因在目录存放时存在一个致命逻辑漏洞,导致nginx/apache也可以访问到专门给面板使用的phpmyadmin目录。
此次更新为紧急安全更新,请Liunx版本7.4.2版本和windows版6.8版本的用户务必更新到最新版(其他版本不受影响),更新方法登录面板,首页右上角点击更新即可,如若更新失败,请尝试修复面板或者联系客服
注意:若数据库被恶意删除,在升级面板后,若您不了解数据库恢复机制,请不要做其它操作,
建议直接关机,然后找专业人士协助恢复数据,错误的操作方法,可能降低后期数据恢复概率,如需寻求数据恢复协助,请联系客服
登录面板后台,右上角点击更新,弹窗后,点击立即更新
或者使用升级脚本(注意:优先在面板首页直接点更新,失败的情况下,才使用此命令,且不能在面板自带的SSH终端执行):
Bash
curl https://download.bt.cn/install/update_panel.sh|bash
1、下载离线升级包:http://download.bt.cn/install/update/LinuxPanel-7.4.3.zip
Windows 正式版6.9.0 (安全版本)
0x001漏洞说明【法律无情,请不要以身试法】
宝塔面板Linux7.4.2以及Windows6.8版本PhpmyAdmin未加签权,通过IP:888/pma可以直接登录数据库,现已出现漏洞批量利用工具,可通过Zmap扫描全球888端口进行大规模提权
0x002解决方法
宝塔官方已发布紧急更新,所有使用此版本的用户升级到最新版即可解决
特别提示!
网络非法外之地,国家对于破坏计算机信息系统罪是严打的,判刑都是都比较重的,千万不要以身试法。




