飞牛 OS 疑似 0day 漏洞,许多用户设备遭到攻击,请尽快检查设备或暂停使用

1 月 31 日
 izToDo
起因:
在近期使用飞牛时,发现会时不时的出现设备卡死、网络报错的情况,因为每天我都会通过飞牛去跑数据同步,所以没有关心这个问题,只以为是数据太多导致 FNOS 出现的什么莫名奇妙 Bug 。

直到本周周五,我又出现了这个问题,于是就想去查询一下是什么起因。
没想到,不查不知道,一查吓一跳,社区中许多人都出现了设备连接数异常、导致断网或无法连接飞牛服务器的情况。

再一搜索,这居然是一个很普遍的问题!社区中有人已经分析出这是一个专门针对 FNOS 的恶意程序,即便我已经开启了 SSL 、2FA ,且密码为非弱密码的情况下,这个恶意程序仍然植入到了我的设备。

根据一些大佬分析,飞牛疑似存在的 0day (路径穿越漏洞)可以在未授权的情况下可以访问整个 NAS 全部文件,包括系统的配置文件,这可能也是导致如上安全措施归零的主因之一。

这种 T0 级别的重大问题居然被官方一句 “别走 http 明文方式访问设备” 一笔带过,没有任何安全预警。像我一样的普通用户如果不是注意到近期的设备异常,甚至根本不知道有这么一回事。



这么大的一个技术团队,在出现这么大的安全事件后没有任何官方公告是什么用意?能不能有一个正面的态度???


附一些官方社群的分析:
https://club.fnnas.com/forum.php?mod=viewthread&tid=53230
https://club.fnnas.com/forum.php?mod=viewthread&tid=52580
18607 次点击
所在节点    信息安全
120 条回复
wshjdx
1 月 31 日
这东东不敢用啊
neroxps
1 月 31 日
@a9htdkbv 自从进了软件公司干活,我才知道,其实很多事都是轻描淡写,我认为是重大安全事故,重大问题,都会让人选择性无视。即使老板三令五申要求责任到人。只要不是我自己的责任,即使我知道这里有个漏洞,但是都会秉着多一事不如少一事。

刚进公司那会就发现公司平台的接口其实是完全开放没鉴权。吓我一跳~

还有医院的体检报告,都是 流水号,直接加一就是别人的检查报告~

世界就是一个巨大的草台班子这句话含金量还在上升。
1up
1 月 31 日
没有需求接入公网
wxy8866
1 月 31 日
福报
a9htdkbv
1 月 31 日
@MiKing233 有的,路径穿越漏洞,我去公网上搜了几台服务器实测都可以访问 nas 任意文件。具体漏洞信息是飞牛官方论坛看到的
lnbiuc
1 月 31 日
izToDo
1 月 31 日
@lnbiuc 新版本据说已经修复了这个问题,但是已经被攻击的设备只能人工处理掉这个木马后才能获取更新包,被攻击的数量目前来看很庞大。
Oni
1 月 31 日
根据昨天和今天的帖子来看,国产操作系统建议多用
ff521
1 月 31 日
但是可以移民后再多用
jiuu
1 月 31 日
我有公网 ip ,但是只开了 https ,没有 http ,一切正常。
patrickyoung
1 月 31 日
@a9htdkbv 但是路径穿越的话,只是能下载文件啊,命令执行是另外的问题了
MiKing233
1 月 31 日
@a9htdkbv 确认在旧版本上复现了, 镜像是用的很久之前的 fnos-0.9.8-902.iso, 测试只要能访问 Web 后台完全不需要登入认证就可以访问根目录下的所有文件典型的路径穿越漏洞, 有意思的是在最新的 1.1.15 上已经不行了, 所以也印证了我的猜想, 它们团队早就发现了这个灾难级漏洞但是刻意隐瞒不公布出来, 还忽悠用户是因为 HTTP 和 MITM 导致的, 然后偷偷修好 OTA, 剩下已经被挂马的用户让员工一个个人工处理加班到半夜凌晨

说真的我原本对飞牛印象挺好的, 现在算是彻底崩塌了, 系统当然是不可能没有漏洞的, 但漏洞可以原谅隐瞒不能, 官方这种欺骗用户隐瞒真实情况+静默式安全事件处置+幕后补救的态度我个人是完全无法接受的, 这完全是不负责任的态度拿所有用户的数据安全开玩笑

iomect
1 月 31 日
我的飞牛 http 和 https 都在公网中 没有使用默认端口 前面加了一层雷池
目前一切正常
Ryanxxx
1 月 31 日
@jiuu 可以试一下 https://club.fnnas.com/forum.php?mod=viewthread&tid=53230 路径穿越漏洞,我现在都在怀疑文件已经泄漏了🤦
patrickyoung
1 月 31 日
有需要复现的用户 这里给个简单的 guide:
- 历史版本从这里获取一个 Docker Image:makedie/fnos:1.1.11-1438_rootfs
- 创建容器但不启动,设置容器的 entrypoint 为 /bin/true
- `docker export` 导出 rootfs 为 tar ,然后把 tar 写入到一个新的虚拟硬盘
- chroot 进去,修 grub 引导,设置 root 密码,设置 dns
- 装 vm guest tool
- (可选)修正 logrotate 启动:chmod 755 /var/log/apt
- 创建 VM 前添加防火墙,拦截到公网的流量,防止自动升级
- 然后创建 VM 并加载第二块虚拟磁盘,启动,创建存储空间
- 继续你的复现
MiKing233
1 月 31 日
最抽象的是官方到现在仍然不愿意承认是系统漏洞, 仍然使用"http 明文访问", "海外 ip", "第三方进程"等理由避重就轻敷衍大家, 还说这种情况下 HTTPS 加密访问是安全的, 看样子是没有愿意正面承认漏洞并公告告知所有用户安全风险的意思了, 望各位借此次事件认清飞牛团队对产品漏洞和数据隐私泄露事件的处理态度

JJBOOM
1 月 31 日
OUT="/tmp/fnos_ioc_$(date +%F_%H%M%S).txt"
{
echo "== [1] immutable(不可修改) 属性扫描 =="
lsattr -Ra /usr 2>/dev/null | grep '\-i-' || true
lsattr -Ra /etc 2>/dev/null | grep '\-i-' || true

echo
echo "== [2] 可疑文件是否存在 + 基本信息 =="
for f in \
/usr/bin/nginx \
/usr/sbin/gots \
/usr/trim/bin/trim_https_cgi \
/etc/systemd/system/nginx.service \
/etc/systemd/system/trim_https_cgi.service \
/etc/rc.local
do
if [ -e "$f" ]; then
echo "-- $f"
ls -l "$f" 2>/dev/null || true
sha256sum "$f" 2>/dev/null || true
file "$f" 2>/dev/null || true
echo
fi
done

echo "== [3] /etc/modules 与 snd_pcap 模块 =="
grep -n 'snd_pcap' /etc/modules 2>/dev/null || true
lsmod 2>/dev/null | grep -E '^snd_pcap\b' || true
modinfo snd_pcap 2>/dev/null || true
find /lib/modules -name 'snd_pcap.ko' -maxdepth 4 2>/dev/null || true

echo
echo "== [4] 启动项/服务 =="
grep -n 'gots' /etc/rc.local 2>/dev/null || true
systemctl status nginx.service trim_https_cgi.service 2>/dev/null || true
systemctl cat nginx.service trim_https_cgi.service 2>/dev/null || true

echo
echo "== [5] 57132 端口监听情况 =="
ss -lntp 2>/dev/null | grep ':57132' || true
netstat -ntlp 2>/dev/null | grep ':57132' || true

echo
echo "== [6] 关键 IOC 字符串(如有 strings ) =="
if command -v strings >/dev/null 2>&1; then
strings /usr/trim/bin/trim_https_cgi 2>/dev/null | egrep '57132|45\.95\.212\.102|151\.240\.13\.91|turmp' | head -n 80 || true
fi
grep -n '151\.240\.13\.91\|turmp' /usr/trim/bin/system_startup.sh 2>/dev/null || true

echo
echo "== DONE. 输出文件:$OUT =="
} >"$OUT" 2>&1

echo "已生成:$OUT"




自查脚本
PrinceofInj
1 月 31 日
如果 fnOS 的人在看的话,建议尽快发布公开说明。使用这个的大部分都不是小白,公开的详细技术分析,不会导致什么负面效果。而直接甩锅什么 http 明文,海外 IP ,或者直接装死只会被自己的节奏反噬。最近一个前车之鉴就是鸭科夫的黑 mod 处理流程,本来 300 万销量的狂欢,戛然而止。
Gilfoyle26
1 月 31 日
@neroxps #22 那是因为罚的不够,奖的不够。
yykadmin
1 月 31 日
推卸责任到 HTTP 上是极其不负责的行为,官方只是在愚弄大众

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://v2ex.ih06.com/t/1189672

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX