当前位置:论坛首页 > BUG提交 > Linux面板

【待反馈】phpmyadmin公共访问权限默认开启安全风险

发表在 BUG提交2024-5-24 12:58 [复制链接] 3 971

新安装宝塔phpmyadmin公共访问权限默认开启。自己都建议phpmyadmin启用公共访问权限可能存在安全风险,建议非必要不启用!
/www/wwwlogs/access.log 644权限(公共读),如果网站出现文件读取漏洞,读取access.log和数据库连接文件数据库就被黑了


使用道具 举报 只看该作者 回复
发表于 2024-5-24 14:20:03 | 显示全部楼层
您好,phpmyadmin只是一个可以提供面板链接的界面,还是需要您输入账号密码才能登陆,如果您不想使用公共权限的是可以通过手动关闭的
这个access.log文件的所有者是www账号,而www账号在面板上仅仅只有运行web服务的权限,并未有其他特殊权限
正常的文件权限是700
使用道具 举报 回复 支持 反对
发表于 2024-5-24 21:25:37 | 显示全部楼层
运维技术阿闯 发表于 2024-5-24 14:20
您好,phpmyadmin只是一个可以提供面板链接的界面,还是需要您输入账号密码才能登陆,如果您不想使用公共权 ...

文件读取漏洞可以读取网站数据库配置(包含数据库账户密码),可以读取/www/wwwlogs/access.log 这个文件权限是www 700 ,网站权限也是www可以任意读取敏感信息,获取phpmyadmin随机的访问路径。加上phpmyadmin默认开启公网访问   直接打进数据库!
使用道具 举报 回复 支持 反对
发表于 2024-6-6 10:56:46 | 显示全部楼层
ITCN 发表于 2024-5-24 21:25
文件读取漏洞可以读取网站数据库配置(包含数据库账户密码),可以读取/www/wwwlogs/access.log 这个文件 ...

您好,您这边可以详细说一下吗
使用道具 举报 回复 支持 反对
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

普通问题处理

论坛响应时间:72小时

问题处理方式:排队(仅解答)

工作时间:白班:9:00 - 18:00

紧急运维服务

响应时间:3分钟

问题处理方式:宝塔专家1对1服务

工作时间:工作日:9:00 - 18:30

宝塔专业团队为您解决服务器疑难问题

立即付费处理

工作时间:09:00至24:00

快速回复 返回顶部 返回列表