飞牛已通过短信批量通知用户升级最新版本

1 天前
 a9htdkbv

至少也算是通知了,但是现在发疑似有点太迟了,早干嘛去了,应该发现问题的第一时间推送

1347 次点击
所在节点    信息安全
11 条回复
mercury233
1 天前
测试了一下,截止到刚才,未升级的系统的 fn connect 仍然可以用之前的漏洞畅通无阻地进行目录穿越和文件遍历,看来他们的程序员确实不知道怎么阻断特定 url
fstab
1 天前
@mercury233 #1 写的是今天 22 点之后,才停止中继服务。
unused
1 天前
竟然不是立即停止,留几个小时最后的狂欢?
et5494
1 天前
非专业人士问句
特定的 url 真的很难阻断吗?
a9htdkbv
1 天前
@et5494 不难吧,实在不行上个免费的 waf 都能防这种
totoro625
1 天前
@fstab #2 不停止中继服务不代表不可以阻断特定 url
最简单的
location /特定的 url {
return 403;
}
就相当于有一条大路去你家,大路上的一条小路去你家的后门,现在是让你升级系统关闭后门,22 点之后封闭全部去你家的道路
他们明明可以一键关闭那条小路,却选择直接把那条大路给关闭了

对了,关闭中继还有另一群公网可以直接访问的,,,
为什么不能留一个自动升级系统的选项
mercury233
1 天前
@et5494 #4 如果是纯端口转发那其实没有办法阻断,但我猜这东西实际用的技术八成属于反向代理类,毕竟可以计费,还可以按版本停止服务,反向代理阻断应该是不难的
a9htdkbv
1 天前
![]( https://img.llilii.cn/oooo/D4E528078205A8811B9D31FACBD5EBE4.png)
还好 1/30 就意识到可能通过 fnc 发起攻击,把 fnc 关了
alexppter
1 天前
目前还有很多人,没收到短信。第一时间更新系统,能好点。飞牛官方这次反应,还是慢了点
bootvue
1 天前
众所周知 在国内哪怕是用爱发电 开发的产品有 bug 也是要负法律责任的
cr3bit
1 天前
@totoro625
自媒体/视频站/etc 种草,然后找的教程:关闭所有升级/新系统会降低性能/界面看不懂/etc ,上来请先把所有防火墙/升级全关了,密码直接 top 列表里,不然可能会有各种莫名其妙错误哦[doge]
看着国内这波所谓 nas 热潮就在想什么时候出事,以为只会是炸了系统/捅出来漏洞然后口水战,就是没想到直接来个大规模僵尸网络

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://www.v2ex.com/t/1190157

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX