【漏洞情报速递】某塔面板疑似有未知漏洞

admin 2022年12月9日18:56:15评论196 views字数 1767阅读5分53秒阅读模式

漏洞预警:宝塔面板疑似出现高危漏洞

昨晚19时起,大量使用宝塔面板的网站被挂马,疑似面板出现高危漏洞。


0x01 漏洞情况

【漏洞情报速递】某塔面板疑似有未知漏洞

官方目前并没有发补相关补丁等信息。

【漏洞情报速递】某塔面板疑似有未知漏洞

漏洞预警:漏洞尚未得到确认,请自行分辨真伪。






风险等级:极高

影响版本:7.9.6及以下且使用Nginx的用户

处置建议:停止使用BT面板且切换Apache


宝塔官方建议暂停面板 


排查方式: /www/server/nginx/sbin/


1. Nginx 11.80 MB

2. NginxBak 4.55 MB [木马]

3. Nginx 4.51MB [木马]


特征: 

1. 4.51MB

2. 时间近期

3. Nginx&NginxBAK 双文件


入侵者通过该漏洞拥有 root 权限,受限于面板高权限运行,修改宝塔各种账号密码+ SSH 账号密码均为无效。入侵者可以修改Nginx配置文件+数据库文件+网站根目录文件。


站点可能出现大量日志,同时CPU异常占用,

暂不清楚漏洞点,切勿随意点击清除日志按钮。


注: 大量新装用户反馈出现挂马,

目前BT官方源可能出现问题,建议暂停安装。


补充信息:

bb.tar.gz 为上马日志,上马记录操作日志。


恶意文件:

systemd-private-56d86f7d8382402517f3b5-jP37av

路径:/tmp/

0x02 漏洞情况

来自LOC的榆木老哥

具体表现:header中accept字段包含gzip时,网页被篡改。

【漏洞情报速递】某塔面板疑似有未知漏洞

【漏洞情报速递】某塔面板疑似有未知漏洞

插入的JS用来引入了一个新的JS 来跳转H站。

【漏洞情报速递】某塔面板疑似有未知漏洞根因:非网站程序漏洞,nginx程序被篡改。同时宝塔后台日志被清空。

【漏洞情报速递】某塔面板疑似有未知漏洞

0x03 观察&猜测


可以观察以下帖子,猜测7月就开始了,应该是插到nginx的lua里面了,至于怎么插进去的就不知道了

可以肯定是BT+Nginx会触发,目前已经出现批量站点失陷!

【已解答】最近发现自己服务器nginx被劫持至灰产 - Linux面板 - 宝塔面板论坛 (bt.cn)

https://www.bt.cn/bbs/thread-96727-1-7.html

【疑难】nginx网站站点被劫持 - Linux面板 - 宝塔面板论坛 (bt.cn)

https://www.bt.cn/bbs/thread-104423-1-2.html

【待反馈】我服务器是不是被入侵了 - Linux面板 - 宝塔面板论坛 (bt.cn)

https://www.bt.cn/bbs/thread-105077-1-2.html

【已解答】网站被劫持 - Linux面板 - 宝塔面板论坛 (bt.cn)

https://www.bt.cn/bbs/thread-105023-1-1.html


0x04 解决办法

1.清点资产

2.使用某塔的UU们,请将nginx 暂时先换到apache


0x05 恶意文件

 systemd-private-56d86f7d8382402517f3b5-jP37av

路径:/tmp/

0x06  木马样本

链接:https://pan.quark.cn/s/b2152bf1d429提取码:gsDX

0x07 参考


https://mp.weixin.qq.com/s/-2Ho8HVG8VdCmeZyr8Zhrwhttps://www.bt.cn/new/download.htmlhttps://mp.weixin.qq.com/s/CYNl1bJOn3Znn2UCySwhPw

往期推荐

【附靶场环境】红队-多层内网环境渗透测试

【Github搬砖】网络安全学习wiki

一次市hvv及省hvv的思路总结

Docker_Awvs15.x一键安装[支持版本更新]


漏洞扫描工具,684个poc,支持mac,linux,win

一款溯源取证工具——数千条规则、涵盖所有攻击类型检测并自动导出报告


适用于 2022 年红队行动的所有免费红队工具和模拟工具包

集fofa、鹰图、shodan为一体的GUI图形界面化工具

Gxby(带1288poc后台回复0926)

Android渗透工具(建议收藏)


web安全手册(红队安全技能栈-下载)


APP漏洞挖掘(一)APP多种方式GetShell?




2个版本GUI_Tools的更新(V1.0魔改版&单身贵族版)

木马程序攻击+利用Windows内核漏洞提权

【宝藏】全网优秀攻防工具集成项目

欢迎关注,领取资料↓↓↓    

原文始发于微信公众号(WIN哥学安全):【漏洞情报速递】某塔面板疑似有未知漏洞

  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2022年12月9日18:56:15
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   【漏洞情报速递】某塔面板疑似有未知漏洞https://cn-sec.com/archives/1454024.html

发表评论

匿名网友 填写信息