全球主机交流论坛

 找回密码
 注册

QQ登录

只需一步,快速开始

CeraNetworks网络延迟测速工具IP归属甄别会员请立即修改密码
查看: 1241|回复: 9
打印 上一主题 下一主题

详细说明官方版宝塔的自动更新机制

[复制链接]
跳转到指定楼层
1#
发表于 2024-1-25 17:03:34 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
官方版宝塔实际上是有个自动更新机制,可以在不经过你同意的情况下自动更新你服务器的面板文件。


触发入口是 task.py 和 check_msg.py 的 PluginLoader.daemon_panel() 方法,通过BTTask进程10分钟调用1次
该方法内部执行 PluginLoader.so 里面的 check_panel_auth 方法
该方法内先请求 https://check.bt.cn/api/panel/check_files 检查是否有需要更新的文件,POST参数有“面板版本、绑定账号ID、IP地址”
大多数情况都会返回"当前版本无需校验文件完整性"
如果有返回,则返回内容是一个[文件名、文件MD5、文件内容]的列表,然后会逐一对比文件MD5,MD5不一致的则写入新的文件内容。
如果有写入文件的操作,则在最后执行bt restart重启面板


此自动更新机制应该是为了在爆出高危漏洞统一更新面板文件,避免出现像之前那样漏洞修复慢的情况。但是也不排除被人恶意利用,定向给你服务器写入木马文件。当然宝塔是大公司,相信他们肯定不会这样做并加强相关安全措施(排除JC办案需要等情况)。

2#
发表于 2024-1-25 17:36:53 | 只看该作者
所以我不用bt
3#
发表于 2024-1-25 17:37:50 | 只看该作者
大佬牛逼  贴子在LOC质量最高
4#
发表于 2024-1-25 19:18:16 | 只看该作者
大佬牛逼  贴子在LOC质量最高
5#
发表于 2024-1-25 20:57:54 | 只看该作者
360都能随时上传+任意下发 和大数据搜文件    任意提取了 权限足够大的领导可以
宝塔大家说呢?
新bug~
地区dns劫持check.bt.cn
实现任意下发
6#
发表于 2024-1-31 11:33:33 | 只看该作者
大佬牛逼  贴子在LOC质量最高
8#
发表于 2024-1-31 11:53:50 | 只看该作者
大佬牛逼  贴子在LOC质量最高
9#
发表于 2024-1-31 14:05:05 | 只看该作者
大佬神一般的存在,   mjj的福音。
10#
发表于 2024-1-31 14:06:47 | 只看该作者

大佬牛逼  贴子在LOC质量最高
您需要登录后才可以回帖 登录 | 注册

本版积分规则

Archiver|手机版|小黑屋|全球主机交流论坛

GMT+8, 2024-5-3 22:39 , Processed in 0.067605 second(s), 9 queries , Gzip On, MemCache On.

Powered by Discuz! X3.4

© 2001-2023 Discuz! Team.

快速回复 返回顶部 返回列表