您現(xiàn)在的位置是:焦點(diǎn) >>正文
[更新] 安全警報:寶塔面板附帶的WAF防火墻存在SQL注入漏洞請加強(qiáng)防御 – 藍(lán)點(diǎn)網(wǎng)
焦點(diǎn)6913人已圍觀
簡介2024年2月17日15:13發(fā)布更新:寶塔回應(yīng)稱該漏洞去年就已經(jīng)修復(fù),同時該漏洞僅可以查詢數(shù)據(jù)、無法造成其他威脅。另外寶塔WAF防火墻與寶塔面板是兩個產(chǎn)品,藍(lán)點(diǎn)網(wǎng)在本文中已經(jīng)強(qiáng)調(diào)是WAF防火墻,不是 ...
2024年2月17日15:13發(fā)布更新:寶塔回應(yīng)稱該漏洞去年就已經(jīng)修復(fù),更新同時該漏洞僅可以查詢數(shù)據(jù)、安全無法造成其他威脅。警報加強(qiáng)另外寶塔WAF防火墻與寶塔面板是寶塔兩個產(chǎn)品,藍(lán)點(diǎn)網(wǎng)在本文中已經(jīng)強(qiáng)調(diào)是面板WAF防火墻,不是附帶防火防御寶塔面板。
據(jù) V2EX 網(wǎng)友發(fā)布的洞請?zhí)樱诖汗?jié)期間他在研究寶塔面板的墻存漏洞時,發(fā)現(xiàn)寶塔面板附帶的入漏 WAF 防火墻 (寶塔 Nginx 防火墻) 存在 SQL 注入漏洞。
寶塔面板的藍(lán)點(diǎn) WAF 本身是一款收費(fèi)產(chǎn)品,購買并開通后可以用來攔截 CC 攻擊或者 SQL 注入之類的更新,但沒想到這個模塊本身也存在 SQL 注入漏洞。安全

漏洞位于 /cloud_waf/nginx/conf.d/waf/public/waf_route.lua 中,構(gòu)造滿足特定條件的寶塔 IP 地址和域名的情況下,不需要進(jìn)行任何驗(yàn)證即可訪問寶塔面板 API。面板
而且還可以他通過將 x-forwarded-for header 設(shè)置為 127.0.0.1、域名設(shè)置為 127.0.0.251 來滿足上面要求的條件。
目前該網(wǎng)友已經(jīng)將漏洞通報給寶塔官方,不過比較迷惑的是現(xiàn)在不清楚漏洞是否已經(jīng)修復(fù),但漏洞細(xì)節(jié)已經(jīng)公布了,因此各位寶塔用戶要加強(qiáng)防御,避免泄露自己的服務(wù)器地址。
另外對于該問題寶塔面板官方也沒有進(jìn)行任何回應(yīng),不知道是準(zhǔn)備不回應(yīng)了直接悄悄發(fā)個熱補(bǔ)丁進(jìn)行修復(fù)還是準(zhǔn)備怎么做。
注:請不要進(jìn)行漏洞未修復(fù)就公布細(xì)節(jié)的行為,否則很容易踩縫紉機(jī)。
Tags:
相關(guān)文章
《二之國2:幽靈國度》3月下旬發(fā)售 最新截圖公布
焦點(diǎn)《二之國2:幽靈國度》是一款非常日式RPG游戲,精美的畫面是游戲一大特色,并且這款作品還包含很多特色解謎小游戲,喜歡日式RPG那種精致體驗(yàn)的玩家可以關(guān)注一下。本周的Fami通雜志使用不少篇幅介紹了Le ...
【焦點(diǎn)】
閱讀更多《抵抗3》將放出公測 多人模式情報揭曉
焦點(diǎn)Insomniac今天公布了少量《抵抗3》多人模式的細(xì)節(jié)!在此次公布的細(xì)節(jié)中,最大的調(diào)整為多人競技游戲的人數(shù),在之前透露的消息中,R3表示在一場比賽中可能會讓40個以上的玩家同時競技,但此次R3對此大 ...
【焦點(diǎn)】
閱讀更多召喚與合成2清橙強(qiáng)度測評
焦點(diǎn)召喚與合成2清橙強(qiáng)度測評發(fā)布時間:2022-09-06 10:24:00來源:逗游作者:逗游網(wǎng)召喚與合成2好玩的休閑消除戰(zhàn)斗消除rpg游戲類別:休閑益智游戲大小:1.48G 游戲語言:簡體中文游戲版本 ...
【焦點(diǎn)】
閱讀更多