12月9日宝塔面板疑似出现高危漏洞,目前已出现大面积入侵

闲聊 无标签
0 652
GS
GS 自成一派 2022-12-09 15:30:55
Lv:27级

宝塔高危漏洞速报:

影响版本:7.9.6 及以下且使用 nginx 用户

风险等级:极高

处置建议:停止使用 BT 面板且更换阿帕奇 [宝塔官方建议暂停面板] 
(宝塔后台里有个关闭面板,关闭以后再需要的话要服务器ssh里开启)

排查方式: /www/server/ nginx/sbin 目录下文件(这个已排除 不是木马)

1. nginx 11.80 MB
2. nginxBak 4.55 MB [木马]
3. nginx 4.51M [木马]

特征: 
1. 大小 4.51
2. 时间近期
3.nginx&nginxBAK 双文件

入侵者通过该漏洞拥有 root 权限,受限于面板高权限运行,修改宝塔各种账号密码 + SSH 账号密码均为无效。

入侵者可以修改 nginx 配置文件 + 数据库文件 + 网站根目录文件

站点可能出现大量日志同时 CPU 异常占用,暂不清楚漏洞点,切勿随意点击清除日志按钮

注:大量新装用户反馈出现挂马,目前 BT 官方源可能出现问题,建议暂停安装

当前有个别用户反馈被挂马的情况,我司立即组织技术团队跟进排查,经过2天的紧急排查,暂未发现Nginx以及面板的安全漏洞,也没有大规模出现被挂马的情况;经分析,此木马主要行为是篡改Nginx主程序,以达到篡改网站响应内容。目前累计收到10个用户反馈网站被挂马,均为境外服务器,我们继续全力跟进和协助用户排查Nginx挂马情况,直到溯源出结果。如有Nginx被挂马情况,请联系我们,我们免费处理跟进解决。联系方式电话:0769-23030556,QQ号:1021266737

关于网上误传nginxBak文件为木马的说明


nginxBak文件是当在面板更新nginx时,面板会自动备份一份nginxBak文件,防止更新出现异常后无法进行恢复如之前的nginx版本为1.22.0,如果在面板点击更新,更新至1.22.1,就会备份一份1.22.0的主程序文件为nginxBak,同时文件大小不一致的话,是因为安装方式的不同,极速安装包的安装大小一般都为5M,编译方式安装的大小大约为10M以上,而更新走的是编译方式更新。以上nginxBak并非挂马文件。

下面是目前已知木马特征:
明显现象:访问自己的网站跳转到其他非法网站
如果出现了上面的现象,排查是否符合下面的特征
1、使用无痕模式访问目标网站的js文件,内容中包含:_0xd4d9  或  _0x2551 关键词的
2、面板日志、系统日志都被清空过的
3、/www/server/nginx/sbin/nginx 被替换的,或者存在 /www/server/nginx/conf/btwaf/config 文件的
4、*期安装的nginx存在 /www/server/panel/data/nginx_md5.pl 文件,可与现有文件进行比较确认是否被修改(nginx_md5.pl文件是我们用来记录上一次安装nginx时的md5值,如果您的网站异常了,可以打开这个文件跟现在的/www/server/nginx/sbin/nginx文件md5做对比)


另外,未出现异常问题正常使用的用户,我们给出加固建议,如果您担心面板存在风险,可以登录终端执行bt stop命令停止面板服务(开启服务命令是bt restart),停止面板服务不会影响您网站的正常运行。

其次,宝塔面板中可以做出下面的措施进行网站、面板、服务器加固
1、升级面板到最新版,已经是最新版的,在首页修复面板,并开启BasicAuth认证
2、nginx升级到当前主版本号的最新子版本,如1.22.0升级到1.22.1,已经是最新版的,请卸载重装
3、因生产需要暂时无法升级面板或nginx的,开启BasicAuth认证,有条件的设置授权IP
5、【企业版防篡改-重构版】插件可以有效防止网站被篡改,建议开启并设置root用户禁止修改文件(需要使用时再放开),另外,将nginx关键执行目录(/www/server/nginx/sbin)锁住
6、【宝塔系统加固】插件中的【关键目录加固】功能,可以将nginx关键执行目录(/www/server/nginx/sbin)锁住,此目录在正常使用中不会有任何修改的行为,除了重装以外其他修改行为均可视为被篡改,所以将它锁上。


如果已经出现明显挂马、异常跳转等问题,可以联系我免费帮忙处理跟进。
请广大网友注意,为了节省资源加速对该问题的处理,已经出问题的用户请联系我,可以加我的企业微信或者qq直接联系,没有出现问题的用户可以帖子留言,感谢使用宝塔面板。

官方电话:0769-23030556
QQ号:1021266737

楼主签名:Admin.Gs 站长故事
回帖
回复列表

    遵守各国法律法规 严谨违规内容

    • QQ群:1140251126
    • Email:admin@admin.gs
    • 本站可以自由发布正规网站外链
    • 本站域名 admin.gs 其它皆为闲置域名
    本站热帖
    01 彩虹网站监控可以网址url监控,定时任务源码 665
    02 域名真的不行了,往年卖出去的又可以注册了 619
    03 携手特工、雷人组建了nice臻选 543
    04 码支付漏洞测试开源版,来测试有没有漏洞 538
    05 源支付V7版,以前150购买,需要的下载研究,拿走回复 435
    06 免费收费域名 427
    07 我还有6个域名。 427
    08 只秀不卖 425
    09 最新版弹幕播放器源码,带后台 421
    10 免费域名申请地址 382
    推荐主机