飞牛 NAS 的信任危机, 0Day 漏洞导致用户 NAS 及网盘文件全面泄露,官方装死

2 月 1 日
 ucaime

8 年群晖正版老用户,今年做了个愚蠢的动作,出了用着极其稳定的群晖,换成 8 盘位飞牛,原因是系统开放,飞牛影视体验还不错。

昨天的 飞牛 0Day 事件之后,从各个社区、群获取到的信息看到了以下场面:

官方处理态度

目前 0Day 导致的问题:

决定

这应该是亲身经历的最大规模的一次普通人信息泄露了。最近几天应该有大量的黑灰产玩家在全网扫描,获取资源了。

这是第一次呼吁大家放弃一个本来我在支持的一个产品。希望未来有个开源的 NAS 替代来满足需要吧~

22256 次点击
所在节点    NAS
164 条回复
zCikyx7PGx5mhXbp
2 月 1 日
这就是国内软件开发团队面临的舆情现状 一会造神一会拉踩 能不能笃定一点 给他们一点耐心和发展的空间 群晖发展多少年用户样本多少,早期面对的竞争和客户环境比现在好多多少 现在能有一群热爱 nas 的国人打造一款黑群晖平替 出了一点问题就在这里要死要活的 是不是把有情怀的开发者都逼死才甘心 ( manus 出走很多人也是这种心态 现在看到人家拿到了投资又是各种爽)
Valid
2 月 1 日
@Logtous 拿出态度啊,态度不对就和贾国龙一样了,有问题就承认问题,这就是现状害怕影响力扩大,委婉承认,但是又不告诉用户具体情况
zCikyx7PGx5mhXbp
2 月 1 日
@Valid 他们安全以及公关能力确实有些欠缺 但 op 他们还是太急躁了 官方都还没定性问题 直接自己下诊断了 搞得好像比人家还懂自己的产品
zhenghuaiyu
2 月 1 日
一天到晚在这带节奏,到时候 fnos 真的被搞死了,还有的用么
Valid
2 月 1 日
@Logtous 0day 不是开玩笑的问题,早在 12 月就有人反馈了,只能说官方没有在意罢了,对自己的产品很有信心。而且这种问题很难定性的
someonesnone
2 月 1 日
@Logtous 再等等用户的小照片和加密币钱包就都被摸走了
zhenghuaiyu
2 月 1 日
@Valid 自己选的免费软件,就算泄露了 也是自己选择的锅,自己愿意用不成熟的产品 关产品方什么关系,人家没有从你这获取一分利益
blueboyggh
2 月 1 日
@Logtous “国产”在这个站是有原罪的,何况飞牛是抢了一堆人心中“信仰”的饭碗的,所以现在这个情况很正常,也跟飞牛自己应对不利有关系,毕竟不是完整的商业化团队,只能说是成长中的必经之路
zCikyx7PGx5mhXbp
2 月 1 日
@Valid 估计新的开发任务都挺满的 安全问题只能慢慢修 这个在开源(免费)项目挺常见的 刚刚看了下飞牛 os 下载前的用户须知,里面的第 4 条明确提出:
账号与网络安全防护:如您的 NAS 暴露于公网环境,请务必妥善管理系统账号,避免使用弱密码,并开启必要的安全防护措施(如双重验证、IP 限制等),降低潜在风险。
dilidilid
2 月 1 日
@Logtous 这个 case 是 12 月底在论坛被提出,而且明确是路径穿越漏洞,一个多月无人理睬,后期明显知道这个严重安全漏洞没有任何作为而是反过来忽悠用户,我不知道这跟国内国外有啥关系,如果是美国厂家这搞法不被喷烂?

只要稍微懂技术的人看到目前各方的报告可以很明确的判断问题归属了,还要等官方定性?那可太好了,官方直接像之前一样定性成 HTTP 中间人攻击不就行了,质疑的人有官方懂吗?
dilidilid
2 月 1 日
@Logtous 你如果想对这个事情发表看法,至少请完整看过事件经过再来指责别人吧?还是说你都不知道咋回事就基于价值观开始激扬文字了呢

“请务必妥善管理系统账号,避免使用弱密码,并开启必要的安全防护措施”,这不是屁话吗,这次的漏洞只要能公网访问登陆页面就能直接访问所有用户文件,跟系统账号、弱密码、双重验证都没有任何关系
kkwa56188
2 月 1 日
谢谢, 没用过, 不过现在记下了.
kulove
2 月 1 日
@zhenghuaiyu 合着飞牛没卖硬件是吧?
kulove
2 月 1 日
@Logtous 老实说 这种 0day 级别的问题 这种态度在任何项目上都是不可取的 另外飞牛开源难道不是有一部分原因是因为要卖硬件么?
zCikyx7PGx5mhXbp
2 月 1 日
@dilidilid 你只看到了弱密码,没看到括号里面的“IP 限制”建议吗?我同样是 nas 用户,我一直都有使用代理( wireguard )防范安全问题,家庭服务器开发公网本身就容易被扫这个不一直是常识吗?
dilidilid
2 月 1 日
@Logtous FNConnect 也被爆破了,而这是飞牛官方推荐的外网访问方式,你的意思是开启的用户也都是活该?这次事情就是严格按照飞牛官方的 guideline 去配置也会被全盘爆破,而且是极其容易复现、要求几乎没有的攻击方式,这在整个 NAS 系统历史上都是极其罕见(我不知道上一次是谁,印象中不太有),所以我不同意你说的“用户对 FNOS 太苛刻”的观点
PrinceofInj
2 月 1 日
@Logtous 你仔细看看其他的帖子,只要你的 NAS 登录着飞牛账号,开了 fn connect ,哪怕设一万位密码都没用。
jukanntenn
2 月 1 日
@cornorj6 FNconnect 照样中招呀。除了几个爱折腾的自己组网的,大量用飞牛的用户肯定都开 FNconnect 。我可能运气好,可能因为 fnid 设置的是随机字符串没被扫出来。
AkinoKaedeChan
2 月 1 日
@Valid 别黑老贾了,人家也没装死不回应啊
zCikyx7PGx5mhXbp
2 月 1 日
@dilidilid
@PrinceofInj
我都看了,也知道你们说的这个问题,我是程序员,这种问题一看就明白,我并不是说这个不是问题,我的意思给官方多点耐心,不要这么偏激带节奏的一棍子打死,明明是一个很好的产品,都是在大家的见证下一步步完善,并且不断追赶群晖这些老的完善的系统,这种追赶式的开发肯定不会像群晖一样一步一步暴露出问题不断修复变得稳定,很多飞牛的功能都是大家急着催出来的,比如这种远程访问在产品本身都还不完善的情况下开发出来就是吃力不讨好冒大风险的但还是做了

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://www.v2ex.com/t/1189822

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX