飞牛 OS 疑似 0day 漏洞,许多用户设备遭到攻击,请尽快检查设备或暂停使用

1 月 31 日
 izToDo
起因:
在近期使用飞牛时,发现会时不时的出现设备卡死、网络报错的情况,因为每天我都会通过飞牛去跑数据同步,所以没有关心这个问题,只以为是数据太多导致 FNOS 出现的什么莫名奇妙 Bug 。

直到本周周五,我又出现了这个问题,于是就想去查询一下是什么起因。
没想到,不查不知道,一查吓一跳,社区中许多人都出现了设备连接数异常、导致断网或无法连接飞牛服务器的情况。

再一搜索,这居然是一个很普遍的问题!社区中有人已经分析出这是一个专门针对 FNOS 的恶意程序,即便我已经开启了 SSL 、2FA ,且密码为非弱密码的情况下,这个恶意程序仍然植入到了我的设备。

根据一些大佬分析,飞牛疑似存在的 0day (路径穿越漏洞)可以在未授权的情况下可以访问整个 NAS 全部文件,包括系统的配置文件,这可能也是导致如上安全措施归零的主因之一。

这种 T0 级别的重大问题居然被官方一句 “别走 http 明文方式访问设备” 一笔带过,没有任何安全预警。像我一样的普通用户如果不是注意到近期的设备异常,甚至根本不知道有这么一回事。



这么大的一个技术团队,在出现这么大的安全事件后没有任何官方公告是什么用意?能不能有一个正面的态度???


附一些官方社群的分析:
https://club.fnnas.com/forum.php?mod=viewthread&tid=53230
https://club.fnnas.com/forum.php?mod=viewthread&tid=52580
18610 次点击
所在节点    信息安全
120 条回复
dianso
1 月 31 日
试了下,能成功进去。
明明牛子就有官方的隧道直连。
想不通这些大傻子为什么还要自己开端口。
alfawei
1 月 31 日
@MiKing233 #32 我的 1.0.0 版本 无痕模式不登录可以直接访问文件
chqome
1 月 31 日
蜜罐吧,很多看似正经的软件和服务其实都是用来收集用户信息的
sorkai
1 月 31 日
@MiKing233 😂
verygood
1 月 31 日
@MiKing233 看隔壁贴分析,1.1.15 命令拼接执行的 bug 还在
MiKing233
1 月 31 日
@verygood 那说明除了这个还有别的洞,现在看来最新版本也不安全了,这种入侵毫无难度,会不会中招完全取决于 Web 后台有没有被扫出来
MiKing233
1 月 31 日
@alfawei #62 我 0.9.2 都可以,说明这个问题不是最近更新才引入的,已经存在非常久了,只是这段时间刚被有心之人利用中招的全成了别人的肉鸡,个人数据全都被看光
oppose2336
1 月 31 日
漏洞点:`/usr/trim/bin/trim_app_center` → `appstore_core_web_controller__ptr_StaticController_GetStatic`

根据解包出来的文件时间戳,1.1.11 这个问题仍存在,官方在 1 月 23 日的 1.1.15 版本采取了行动
[Imgur]( https://imgur.com/6Icta6A)

1.1.11 版本是直接读取 appname 后,立即用于路径拼接,1.1.15 加入了`参数合法性检查`、`路径安全拼接`、`目录文件验证`三个函数来缓解路径遍历的问题
[Imgur]( https://imgur.com/AnlKy7R)
[Imgur]( https://imgur.com/QsHgArM)
lnbiuc
1 月 31 日
简单扫了下 5666,点了好几个都能进到/
patrickyoung
1 月 31 日
@oppose2336 https://v2ex.com/t/1189392#r_17275646

我比较担心的是前面还有没有验证绕过...或者因为反代配置不当导致的绕过,如果没有那更好。
expy
1 月 31 日
又是直接拼字符串?
oppose2336
1 月 31 日
@patrickyoung 这个里我看了下,1.1.15 也没修,目前 dockermgr 中有两处这个问题
asuraa
1 月 31 日
这次这个漏洞事件说明飞牛官方毫无担当,有问题就会采取鸵鸟政策,以后绝对不能再用飞牛了
fuchaofather
1 月 31 日
@a9htdkbv #60 已经中招,升级有效果吗
yeh
1 月 31 日
@dianso 因为 199/年才 40m 上行,还限制流量,更傻啊
oppose2336
1 月 31 日
@fuchaofather 会稍微缓解一点点,可能还有很多漏洞点没有发现,比如 https://v2ex.com/t/1189392#r_17275646 的问题 1.1.15 还没有修复
asuraa
1 月 31 日
@fuchaofather 看我名字 https://v2ex.com/t/1189751 用我的专杀脚本后重启在升级,然后点击修复系统文件,然后再重启,然后最重要的是关闭所有对公网的端口和转发
dianso
1 月 31 日
@yeh #75 那就无语了,我随便 FOFA 扫了些,有些能进入机器了,没搞破坏,但我觉得理论上是可以搞破坏的。
stinkytofux
1 月 31 日
会不会出现很多人艳照泄露, 国产区将迎来一大波更新
BNO1GLEAM
1 月 31 日
之前从黑群转到飞牛,感觉就是一个毛坯房还是换回黑群了,导数据还倒了好几天,幸亏换回来了。哈哈哈哈哈哈哈哈哈

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://v2ex.ih06.com/t/1189672

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX