V2EX = way to explore
V2EX 是一个关于分享和探索的地方
现在注册
已注册用户请  登录
Ja22
V2EX  ›  信息安全

fnos 为什么不直接禁止版本<=1.1.18 的用户用他家穿透,那么多付费用户怎么办?

  •  2
     
  •   Ja22 · 13 小时 51 分钟前 · 2560 次点击

    这不赔钱么,我现在依旧能随随便便访问很多 nas ,哪有那么多人能及时看到公告并且升级,绝大多数依旧是老版本,都漏成筛子了,nas 里的所有数据随便看。那些免费用户不管就算了,那那些付费用他家穿透的用户也不管么?

    25 条回复    2026-02-01 23:52:33 +08:00
    shuiduoduo
        1
    shuiduoduo  
       13 小时 45 分钟前 via iPhone   ❤️ 10
    人家压根不承认有漏洞
    haoshuaiwang
        2
    haoshuaiwang  
       13 小时 42 分钟前 via iPhone   ❤️ 2
    初创公司,内部乱一团,根本不知道谁去负责怎么处理
    Solix
        3
    Solix  
       13 小时 40 分钟前   ❤️ 2
    坐等飞牛公司破产
    pingdog
        4
    pingdog  
       13 小时 37 分钟前 via Android   ❤️ 3
    看了一圈,还未承认自带穿透有漏洞,都是用户自己将 http 映射到公网而受到攻击
    chonge2018
        5
    chonge2018  
       13 小时 33 分钟前
    是啊,搞不懂为什么 FNconnect 到现在还没关
    wula2333
        6
    wula2333  
       13 小时 32 分钟前   ❤️ 1
    草台班子,没有法务,不懂怎么处理
    chonge2018
        7
    chonge2018  
       13 小时 29 分钟前
    搞不懂为啥不把 FNconnect 先关了
    NewYear
        8
    NewYear  
       13 小时 23 分钟前
    在官方论坛注册账号,一天一夜过去了,还没人审核账号……

    这管理真的是……
    whitewash
        9
    whitewash  
       13 小时 17 分钟前
    可能周末的缘故,好公司,不用员工加班
    Peek
        10
    Peek  
       12 小时 36 分钟前   ❤️ 3
    挺好的,年轻人第一次感受公网的危险性有多高
    isnullstring
        11
    isnullstring  
       12 小时 8 分钟前
    NAS 的管理端口根本不合适暴露公网,就像把 SSH 22 端口仅仅设个简单密码,这不是等着被爆破么?

    openssl 都能出 0 日漏洞
    fstab
        12
    fstab  
       10 小时 46 分钟前
    @isnullstring #11
    我也觉得,X86 刚出来的时候,玩了一段时间,用的二手的 j3455 搞都小主机,然后觉得费电就卖二手了
    把 1T 的硬盘挂到台式机上面,基本也就存 200G-300G 数据,数据需求也不是很大。

    后面 arm 公测,因为用的玩客云盒子刷 armbian 跑一些服务小服务,为了省电,就没把家里面闲置的 oect 和 oes 刷机,想着直接把 nas 管理端口暴露出来不安全,我还是比较相信 VPN 或者第三方的内网穿透,然后把 SSH 穿透出来再代理给浏览器,通过内网 IP 地址访问。
    bsder
        13
    bsder  
       10 小时 34 分钟前
    公网还有很多可以看的。
    missqso
        14
    missqso  
       9 小时 30 分钟前
    想问下,使用群晖的 quickconnect 会有同样的安全隐患吗?
    yinanc
        15
    yinanc  
       9 小时 29 分钟前   ❤️ 2
    国产区即将迎来一波大更新(
    xyz5378
        16
    xyz5378  
       8 小时 36 分钟前
    @missqso 一样会被攻击,所以最好是不用这些官方或者是第三方的云端中继.

    Pwn2Own 2022 多伦多大会上,Claroty Team82 团队展示的群晖 QC 攻击是一套完整的设备冒充 + 流量劫持 + 凭据窃取 + 远程代码执行攻击链,核心利用了 QC 服务的弱设备认证机制和本地信息泄露漏洞,将便捷的远程访问通道转化为完全控制 NAS 的入口。

    这样直接可以进入到你的群晖了

    具体内容可以在 B 站视频观看 2023 年的 blackhat 视频,标题:<利用云攻击面入侵任意的 NAS 设备>,同样被入侵的还有西数的 NAS

    根据 AI 回答,群晖 2023 年 8 月才推送更新修复该漏洞.
    stinkytofux
        17
    stinkytofux  
       8 小时 33 分钟前
    @yinanc 上次国产区的大更新还是百度网盘泄露, 这一次恐怕很多冤种要出名了.
    f360967847
        18
    f360967847  
       8 小时 32 分钟前   ❤️ 1
    我在自己的 NAS 根路径放了一个静态 index.html,别人手动进来可以看到我想对他说的话 哈哈哈
    alexhx
        19
    alexhx  
       7 小时 16 分钟前
    @f360967847 改名成‘密钥.txt’,确保对面会打开看
    boboliu
        20
    boboliu  
       6 小时 56 分钟前
    @xyz5378 #16

    > 根据 AI 回答,群晖 2023 年 8 月才推送更新修复该漏洞.

    并不是 https://www.synology.com/en-us/security/advisory/Synology_SA_22_23
    cloverzrg2
        21
    cloverzrg2  
       6 小时 49 分钟前
    不把用户的数据安全当回事。
    这个漏洞在 12 月 23 日,就有用户上报了: https://club.fnnas.com/forum.php?mod=viewthread&tid=48354
    nxuu
        22
    nxuu  
       6 小时 47 分钟前
    再好的系统都可能会有漏洞 更何况大家的 nas 里面主要存放的都是不值钱的东西 值钱的东西肯定会有备份的,
    8675bc86
        23
    8675bc86  
       6 小时 31 分钟前
    这种漏洞,服务端修复一下应该就可以行了,客户端即使是低版本,应该也可以防住。不知道飞牛的这个 fn connect 架构是如何的?
    0044200420
        24
    0044200420  
       6 小时 27 分钟前
    没有 sonarqube 之类安全扫描迟早重犯
    haoshuaiwang
        25
    haoshuaiwang  
       5 小时 15 分钟前
    @f360967847 6 啊 哈哈哈哈
    关于   ·   帮助文档   ·   自助推广系统   ·   博客   ·   API   ·   FAQ   ·   Solana   ·   860 人在线   最高记录 6679   ·     Select Language
    创意工作者们的社区
    World is powered by solitude
    VERSION: 3.9.8.5 · 22ms · UTC 21:08 · PVG 05:08 · LAX 13:08 · JFK 16:08
    ♥ Do have faith in what you're doing.