fnos 为什么不直接禁止版本<=1.1.18 的用户用他家穿透,那么多付费用户怎么办?

2 月 1 日
 Ja22

这不赔钱么,我现在依旧能随随便便访问很多 nas ,哪有那么多人能及时看到公告并且升级,绝大多数依旧是老版本,都漏成筛子了,nas 里的所有数据随便看。那些免费用户不管就算了,那那些付费用他家穿透的用户也不管么?

7059 次点击
所在节点    信息安全
38 条回复
shuiduoduo
2 月 1 日
人家压根不承认有漏洞
haoshuaiwang
2 月 1 日
初创公司,内部乱一团,根本不知道谁去负责怎么处理
Solix
2 月 1 日
坐等飞牛公司破产
pingdog
2 月 1 日
看了一圈,还未承认自带穿透有漏洞,都是用户自己将 http 映射到公网而受到攻击
chonge2018
2 月 1 日
是啊,搞不懂为什么 FNconnect 到现在还没关
wula2333
2 月 1 日
草台班子,没有法务,不懂怎么处理
chonge2018
2 月 1 日
搞不懂为啥不把 FNconnect 先关了
NewYear
2 月 1 日
在官方论坛注册账号,一天一夜过去了,还没人审核账号……

这管理真的是……
whitewash
2 月 1 日
可能周末的缘故,好公司,不用员工加班
Peek
2 月 1 日
挺好的,年轻人第一次感受公网的危险性有多高
isnullstring
2 月 1 日
NAS 的管理端口根本不合适暴露公网,就像把 SSH 22 端口仅仅设个简单密码,这不是等着被爆破么?

openssl 都能出 0 日漏洞
fstab
2 月 1 日
@isnullstring #11
我也觉得,X86 刚出来的时候,玩了一段时间,用的二手的 j3455 搞都小主机,然后觉得费电就卖二手了
把 1T 的硬盘挂到台式机上面,基本也就存 200G-300G 数据,数据需求也不是很大。

后面 arm 公测,因为用的玩客云盒子刷 armbian 跑一些服务小服务,为了省电,就没把家里面闲置的 oect 和 oes 刷机,想着直接把 nas 管理端口暴露出来不安全,我还是比较相信 VPN 或者第三方的内网穿透,然后把 SSH 穿透出来再代理给浏览器,通过内网 IP 地址访问。
bsder
2 月 1 日
公网还有很多可以看的。
missqso
2 月 1 日
想问下,使用群晖的 quickconnect 会有同样的安全隐患吗?
yinanc
2 月 1 日
国产区即将迎来一波大更新(
xyz5378
2 月 1 日
@missqso 一样会被攻击,所以最好是不用这些官方或者是第三方的云端中继.

Pwn2Own 2022 多伦多大会上,Claroty Team82 团队展示的群晖 QC 攻击是一套完整的设备冒充 + 流量劫持 + 凭据窃取 + 远程代码执行攻击链,核心利用了 QC 服务的弱设备认证机制和本地信息泄露漏洞,将便捷的远程访问通道转化为完全控制 NAS 的入口。

这样直接可以进入到你的群晖了

具体内容可以在 B 站视频观看 2023 年的 blackhat 视频,标题:<利用云攻击面入侵任意的 NAS 设备>,同样被入侵的还有西数的 NAS

根据 AI 回答,群晖 2023 年 8 月才推送更新修复该漏洞.
stinkytofux
2 月 1 日
@yinanc 上次国产区的大更新还是百度网盘泄露, 这一次恐怕很多冤种要出名了.
f360967847
2 月 1 日
我在自己的 NAS 根路径放了一个静态 index.html,别人手动进来可以看到我想对他说的话 哈哈哈
alexhx
2 月 1 日
@f360967847 改名成‘密钥.txt’,确保对面会打开看
boboliu
2 月 1 日
@xyz5378 #16

> 根据 AI 回答,群晖 2023 年 8 月才推送更新修复该漏洞.

并不是 https://www.synology.com/en-us/security/advisory/Synology_SA_22_23

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://v2ex.ih06.com/t/1189911

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX