[更新] 安全警报:宝塔面板附带的WAF防火墙存在SQL注入漏洞请加强防御 – 蓝点网
2024年2月17日15:13发布更新:宝塔回应称该漏洞去年就已经修复,更新同时该漏洞仅可以查询数据、安全无法造成其他威胁。警报加强另外宝塔WAF防火墙与宝塔面板是宝塔两个产品,蓝点网在本文中已经强调是面板WAF防火墙,不是附带防火防御宝塔面板。
据 V2EX 网友发布的洞请帖子,在春节期间他在研究宝塔面板的墙存漏洞时,发现宝塔面板附带的入漏 WAF 防火墙 (宝塔 Nginx 防火墙) 存在 SQL 注入漏洞。
宝塔面板的蓝点 WAF 本身是一款收费产品,购买并开通后可以用来拦截 CC 攻击或者 SQL 注入之类的更新,但没想到这个模块本身也存在 SQL 注入漏洞。安全

漏洞位于 /cloud_waf/nginx/conf.d/waf/public/waf_route.lua 中,构造满足特定条件的宝塔 IP 地址和域名的情况下,不需要进行任何验证即可访问宝塔面板 API。面板
而且还可以他通过将 x-forwarded-for header 设置为 127.0.0.1、域名设置为 127.0.0.251 来满足上面要求的条件。
目前该网友已经将漏洞通报给宝塔官方,不过比较迷惑的是现在不清楚漏洞是否已经修复,但漏洞细节已经公布了,因此各位宝塔用户要加强防御,避免泄露自己的服务器地址。
另外对于该问题宝塔面板官方也没有进行任何回应,不知道是准备不回应了直接悄悄发个热补丁进行修复还是准备怎么做。
注:请不要进行漏洞未修复就公布细节的行为,否则很容易踩缝纫机。
(责任编辑:娱乐)
推荐文章
-
《崩坏:星穹铁道》2.4版本7月31日开启新五星限定角色2024-07-30 09:21:42编辑:柒柒 新五星限定UP角
...[详细]
-
千古江湖梦地图事件选项奖励汇总发布时间:2022-10-14 14:51:53来源:逗游作者:逗游网千古江湖梦武侠二次元国风卡牌游戏类别:角色扮演游戏大小:743.04M 游戏语言:简体中文游戏版本:
...[详细]
-
dnf超时空之战副本中,光暗恶魔是一个比较难的boss,掌握技巧之后会简单一些。dnf光暗恶魔怎么打?99单机网小编分享一些开荒玩家总结的dnf超时空之战光暗恶魔攻略技巧。dnf光暗恶魔怎么打?超时空
...[详细]
-
昨天,《仙剑奇侠传5》的主题U盘曝光后http://www.962.net/html/17764.html,引起广大仙迷们的强烈反响。今日,官方再次公布了其他周边产品的照片:一组Q版风格的周边也将随着
...[详细]
-
随着2017年走过,在过去的一年有太多东西需要总结,而游戏界也有很多排名公布,最近EDGE公布了2017年度最佳游戏,其中排名第一的是塞尔达传说荒野之息,下面内容大家可以关注一下。早在2015,年业内
...[详细]
-
今日早时有玩家在自己微博当中爆料了一条消息称:《仙剑奇侠传5》每隔十分钟会进行自动存档,这样玩家就不会担心意外退出时丢失大量进度的问题。 这条微博爆料被大量转发并且稍隔不久姚壮宪本人也在其微博当中证实
...[详细]
-
听到《实况足球2012》的消息大家是不是十分兴奋呢?近日,Konami对外公布了《实况主球2012》的第一部预告片,片中未玩家展示了这款游戏的许多方面和特性。游戏将包含一套全新的AI引擎,凭借这套引擎
...[详细]
-
服了这老六卖拐过关攻略分享发布时间:2022-10-13 16:08:14来源:逗游作者:逗游网服了这老六益智休闲创意新颖游戏类别:休闲益智游戏大小:0 M 游戏语言:简体中文游戏版本:v1.0点击查
...[详细]
-
《勇敢小骑士》“火箭背包”玩法演示预告公布2024-07-19 14:06:10编辑:Reset 动作冒险平台游戏《勇敢小
...[详细]
-
宝石研物语伊恩之石城镇npc支线任务汇总发布时间:2022-10-13 15:43:16来源:逗游作者:逗游网宝石研物语伊恩之石冒险好玩的休闲解谜游戏类别:冒险解谜游戏大小:0 M 游戏语言:简体中文
...[详细]
热点阅读

《精灵宝可梦》续作2019年发售 开放沙盒游戏
索尼终恢复 所有游戏用户或赔偿
现场版《愤怒的小鸟》,跪求给力
dnf6月17日瑞狮位置在哪 十周年倒计时瑞狮位置
迫于舆论压力 V社新审查制度对擦边球游戏做出让步
