1 điểm bởi GN⁺ 2023-12-16 | 1 bình luận | Chia sẻ qua WhatsApp
  • Một người dùng cho biết họ đăng nhập vào trang console UniFi như bình thường, nhưng thay vì thiết bị của mình thì lại thấy 88 console của tài khoản khác và có thể truy cập toàn bộ
  • Sự cố không dừng lại nhờ biện pháp phía máy chủ mà chỉ chấm dứt sau khi người dùng làm mới cưỡng bức trình duyệt, rồi danh sách console của chính họ mới xuất hiện trở lại
  • UI-Team của Ubiquiti để lại bài đăng sửa lỗi “Cloud Access Misconfiguration” như phản hồi được chấp nhận, và UI-Marcus đã nhắn riêng cho tác giả để yêu cầu thêm thông tin
  • Trong phần bình luận, có các phản ứng yêu cầu giải thích công khai, đồng thời nhắc đến khả năng sự cố tương tự tái diễn, việc thiếu trang trạng thái chính thức, và cả trường hợp truy cập Protect được nêu trên Reddit
  • Một số người dùng đã bàn đến các cấu hình thay thế như tắt truy cập từ xa và dùng WireGuard VPN, Dynamic DNS, hoặc truy cập trực tiếp bằng IP, nhưng hỗ trợ ứng dụng và rủi ro bảo mật vẫn là những hạn chế còn lại

Trường hợp đăng nhập hiển thị 88 console của người khác

  • Người dùng đăng nhập vào https://unifi.ui.com/consoles để truy cập console của mình, nhưng lần này lại thấy 88 console của tài khoản khác
  • Họ cho biết các console hiển thị cho phép toàn quyền truy cập ở cùng mức như console của chính họ
  • Sau khi làm mới cưỡng bức trình duyệt, việc hiển thị console của người khác dừng lại và console của chính họ xuất hiện trở lại
  • Tác giả bài đăng hỏi liệu người dùng khác có gặp cùng vấn đề hay không

Phản ứng từ phía Ubiquiti

  • UI-Marcus trả lời rằng đã liên hệ riêng với tác giả bài đăng để nhận thêm thông tin và tìm hiểu rõ hơn tình hình
  • Phản hồi được chấp nhận từ UI-Team là liên kết Bug Fix: Cloud Access Misconfiguration
  • Chủ đề đã bị khóa và sau đó việc đăng bình luận bị vô hiệu hóa

Lo ngại bảo mật của cộng đồng

  • Một người dùng nói rằng vấn đề này trước đây cũng từng được nêu trong cộng đồng, nhưng khi đó họ không tìm thấy câu trả lời
  • Một người dùng khác phản ứng rằng chỉ liên hệ qua DM là không đủ đối với một “vấn đề bảo mật nghiêm trọng”
  • Ngược lại, cũng có ý kiến cho rằng UI đã phản hồi trong cùng khoảng thời gian, nên cần cho họ thời gian để kết nối với tác giả và đánh giá, phân tích tình hình
  • Do đã có nhiều báo cáo về các sự cố tiềm tàng và mức độ nghiêm trọng của vụ việc, nhiều người tiếp tục yêu cầu phải có thông báo chính thức xác nhận đã ghi nhận vấn đề
    • Họ chỉ ra rằng https://status.ui.com/ không có nội dung liên quan
    • Có phản ứng cho rằng cần có cập nhật công khai và RCA

Protect và các lựa chọn thay thế cho truy cập từ xa

  • Một bình luận cho biết trên Reddit cũng từng có báo cáo nhìn thấy Protect của người khác
  • Cùng người dùng đó nói rằng biện pháp hợp lý là vô hiệu hóa truy cập từ xa, đồng thời họ đã xóa kho lưu trữ Protect của mình và tắt camera trong nhà
  • Một người dùng khác yêu cầu ứng dụng di động có thể kết nối trực tiếp bằng địa chỉ IP tĩnh để không cần phụ thuộc vào đám mây
  • Một người dùng cho biết họ đã cấu hình WireGuard VPN và Dynamic DNS, nhưng vẫn cho rằng truy cập trực tiếp bằng IP công khai còn là rủi ro bảo mật lớn hơn
  • Một bình luận khác nói rằng truy cập trực tiếp qua VPN hoạt động với ứng dụng Unifi trên iOS, nhưng không hoạt động với ứng dụng Protect trên iOS

1 bình luận

 
GN⁺ 2023-12-16
Ý kiến trên Hacker News
  • Tôi là cựu nhân viên Ubiquiti, và công ty bây giờ gần như khó mà nhận ra. Ngay từ thời đầu cũng đã có vấn đề, nhưng có rất nhiều người thông minh và chăm chỉ, và mỗi khi tôi kể công ty nhỏ đến mức nào vào thời họ xây dựng Ubiquiti và UniFi thành những thương hiệu nổi tiếng trong giới kỹ thuật, ai cũng ngạc nhiên
    Một số người đó vẫn còn ở lại, và UI-Marcus trong liên kết là người tốt. Theo tôi, mọi thứ đã xấu đi đều đặn từ sau khi CEO tái cơ cấu công ty xoay quanh văn phòng Portland và các văn phòng ở Trung Quốc. Ở Portland có những nhà thiết kế trải nghiệm người dùng muốn thiết kế lại mọi thứ cho “đẹp hơn” mà không hiểu khách hàng thực sự dùng sản phẩm như thế nào, và còn có Nick Sharp, người phụ trách mảng đám mây, đã tìm cách tống tiền công ty và nói dối báo chí về vụ hack. Văn phòng được ưu ái ở Trung Quốc đã làm ra FrontRow, thất bại nặng đến mức có lẽ hầu như chẳng ai từng nghe tới. Những người này lẽ ra sẽ là lãnh đạo tương lai của công ty, nhưng việc gì họ làm cũng thành thảm họa, và phần lớn chúng tôi đã thấy điềm báo rồi rời đi
    Giờ thì tôi cũng không biết văn phòng nào của Ubiquiti đang phụ trách mảng đám mây. Những người từng làm đám mây либо đã tự nghỉ hoặc bị sa thải sau khi người đứng đầu mảng đám mây vào tù vì tống tiền công ty. Tôi vẫn hy vọng một ngày nào đó công ty có thể trở lại đúng quỹ đạo, nhưng thật buồn khi thấy những gì chúng tôi từng xây dựng suy tàn như vậy

    • Cái kiểu đổi UI để “đẹp hơn” nhưng lại không hiểu khách hàng dùng sản phẩm ra sao thì MikroTik cũng có vẻ đang lặp lại trong bản cập nhật UI năm nay
      Họ bắt đầu nhét mọi thứ vào các mục tự động thu gọn, nên thay vì chỉ cuộn trang như trước đây thì giờ phải nhớ tên từng mục rồi mở ra mới thao tác được. Mà những mục như thế có đến hàng trăm cái
    • Đúng như dự đoán, tôi chưa từng nghe về FrontRow nên đi tra thử, và có vẻ nó đã được tái sử dụng thành Access Reader Pro. Cũng là một cách để xử lý hàng tồn kho
      Đó là một sản phẩm hoàn toàn chệch hướng, và cũng là một dòng sản phẩm lạ lùng với Ubiquiti. Điều thú vị là dường như trong giai đoạn đó Ubiquiti còn tung ra cả trình biên tập video cho FrontRow: https://www.reddit.com/r/Ubiquiti/comments/t9jz2n/ubiquiti_l...
      Tôi tò mò không biết quy mô công ty khi họ “xây dựng Ubiquiti và UniFi thành những thương hiệu nổi tiếng trong giới kỹ thuật” là cỡ nào
    • Đồng ý. Công việc đó thật sự rất ấn tượng. Với tư cách người bắt đầu dùng UniFi và còn triển khai nó vào khoảng 2015~2016, cảm giác lúc đó như một sự khai sáng, nên nhìn thấy ngần ấy tiềm năng và cộng đồng bị lãng phí hoàn toàn thì thật chán nản
      Nếu là người từng ở bên trong chắc hẳn còn tệ hơn. Dù vậy, vẫn phải cảm ơn tất cả những ai đã làm nên điều đó, vì ít nhất họ đã chỉ ra điều gì là khả thi. Khác với chuyện này, họ cho thấy hoàn toàn có thể làm được mà không cần mấy trò đám mây vớ vẩn hay khóa bằng thuê bao. Kể cả nếu Ubiquiti thực sự suy sụp, phần cứng của họ về bản chất vẫn sẽ còn hữu dụng rất lâu
      Gần đây cũng có vài tín hiệu hơi tích cực, dù thay đổi về trải nghiệm người dùng vẫn còn rất tệ. Có một vài tiến triển rất nhỏ ở các tính năng cốt lõi, và dù chậm vài năm, tôi nghĩ vẫn chưa phải là quá muộn. Tôi cũng tự hỏi liệu việc TP-Link Omada nổi lên thành đối thủ trực tiếp rõ ràng trong cùng phân khúc có phải là động lực thúc đẩy hay không
    • Vào năm 2015~2016 tôi lắp 3 chiếc UniFi AC Pro và ERPOE5 ở nhà, và chúng chạy suốt 8 năm không cần khởi động lại lần nào. Không có vấn đề gì cả
      Chỉ là trong 8 năm đó tôi cũng chưa từng cập nhật firmware lần nào, và giờ thậm chí không còn biết cách vào lại web UI để điều khiển nữa
    • Họ từng có một dải sản phẩm khá ổn, nên việc liên tục đưa ra những lựa chọn kỳ quặc thật đáng chú ý. Có cảm giác họ đang nhắm vào thị trường gia dụng hoặc prosumer hơn là doanh nghiệp thực thụ. Họ thậm chí còn ra cả switch mạng có RGB
      Một vài khách hàng IT của tôi dùng router UniFi, nhưng xét theo giá thì khá nhạt nhòa. UI thì đẹp, nhưng có nhiều tính năng hỏng và lỗi, lại cũng không được quản lý tập trung như các thiết bị UniFi khác
  • Khi tôi dựng mạng UniFi cách đây 6~7 năm, phần cứng trông rất chắc chắn nên tôi đã kỳ vọng khá nhiều. Nó hơi đắt, nhưng tôi thực sự mong nó sẽ chạy gần như mãi mãi
    Theo tôi, phần cứng thực sự rất tốt và ngoài lỗi cấu hình do chính tôi gây ra thì không có vấn đề gì. Nhưng phần mềm thì tệ nhất. Nó có cảm giác như được thiết kế chỉ với một mục đích duy nhất là trông thật ấn tượng trước các sếp trong phòng họp, còn để dùng thực tế thì gần như bất khả thi. Tôi không nhớ chi tiết cụ thể, nhưng chỉ việc mất vài ngày để thiết lập một mạng gia đình đơn giản với một AP và một router đã là quá đủ để nói lên tất cả. Ngay cả việc đăng nhập cũng đòi hỏi nỗ lực khủng khiếp
    Tôi bắt đầu với kỳ vọng mình sẽ có thể làm những thứ như giám sát, phân tích, bảo mật và truy cập từ xa thật ngầu, nhưng sau khi cuối cùng cũng cấu hình xong thì tôi không bao giờ đụng vào nó nữa. Đã có vài lần tôi cần hoặc muốn vào lại, nhưng rồi bỏ cuộc vì không thể nhớ nổi tổ hợp phần mềm và quy trình như bùa chú cần thiết để truy cập
    Sẽ thật tuyệt nếu có một hệ thống vững chắc chạy trên phần cứng chất lượng cao. Về mặt ý tưởng, UniFi chính là thứ tôi muốn, và cũng là thứ nhiều hacker và dân thích vọc mong muốn. Nhưng nếu phần mềm không được thiết kế cho con người sử dụng, thì chất lượng phần cứng gần như chẳng còn nhiều ý nghĩa. Cuối cùng tôi dùng router tiêu dùng chạy firmware mở, và nó chỉ ở mức tạm ổn

    • Trường hợp của tôi gần như là mặt đối diện của cùng một đồng xu. 7 năm trước tôi đã dựng mạng bằng thiết bị Edge thay vì UniFi
      Phần cứng chắc chắn và phần mềm không hào nhoáng nhưng ổn định. Nó đúng kiểu món đồ mà hacker và dân thích vọc muốn có, nên tất nhiên Ubiquiti gần như bỏ rơi toàn bộ dòng sản phẩm này
      Nó vẫn chưa bị khai tử nên nếu cần tôi vẫn có thể thay linh kiện, nhưng nhìn vào lịch sử phiên bản phần mềm thì nó không giống một sản phẩm đang được yêu thích và đầu tư tích cực: 2019/03/28 v2.0.1, 2019/05/30 v2.0.3, 2019/06/25 v2.0.4, 2019/07/16 v2.0.6, 2019/12/04 v2.0.8, 2020/03/09 v2.0.8-hotfix1, 2020/11/18 v2.0.9, 2021/02/02 v2.0.9-hotfix1, 2021/06/13 v2.0.9-hotfix2, 2022/07/17 v2.0.9-hotfix4, 2022/12/20 v2.0.9-hotfix5, 2023/01/22 v2.0.9-hotfix6, 2023/07/31 v2.0.9-hotfix7
    • Mỗi khi nhìn vào UniFi controller của Ubiquiti và bản sao Omada của TP-Link, tôi lại nhớ đến thời kỳ đỉnh cao của cơn sốt NoSQL. Để cài phần mềm, họ bảo bạn phải thêm kho của bên thứ ba để cài một phiên bản MongoDB lỗi thời
      Họ còn không xử lý nổi việc nâng cấp phiên bản cho chính cơ sở dữ liệu của mình, nhưng dù sao thì vẫn là web scale
    • Tôi dùng OPNsense và phần cứng là UniFi. Phần mềm UniFi chỉ có đó để cấu hình phần cứng, nên tôi hầu như không phải đụng đến nó
    • Tôi vừa làm việc tương tự tuần trước, mất một tiếng, trong đó một nửa là thời gian gắn lên trần. Nhưng tôi chỉ cấu hình WAP, không dùng controller
    • Nếu quen với dòng lệnh, nền tảng pcengines apu là lựa chọn tốt. Nó hiện đã đến cuối vòng đời nên sẽ không có cập nhật phần cứng mới, nhưng làm cùng việc đó trên bất kỳ hộp Linux nào cũng đơn giản, và có rất nhiều lựa chọn phần cứng dạng mô-đun
  • Cũng có bài liên quan trên r/Ubiquiti: https://old.reddit.com/r/Ubiquiti/comments/18hgpw1/security_..., https://old.reddit.com/r/Ubiquiti/comments/18hs684/no_offici...

    • Cả hai đều là bài rất mới và khá nghiêm trọng. Một bài nói về việc người dùng Reddit đang nhìn thấy hình ảnh camera từ môi trường cài đặt Ubiquiti của người khác, bài còn lại là thảo luận tổng quát về việc đến giờ Ubiquiti vẫn chưa có phản hồi gì
  • Đám mây giống như nhà vệ sinh di động ở nơi công cộng. Nó riêng tư đấy, nhưng lúc nào cũng có người ở xung quanh, và thỉnh thoảng nếu quên khóa cửa thì người khác sẽ mở vào

    • Tôi thích phép so sánh này. Bên trong đầy phân, và bạn chỉ dùng nó khi thực sự không còn lựa chọn nào khác
    • Nếu ý bạn là đang chờ ngày xảy ra một sự cố lớn trên đám mây công cộng như AWS hay Azure, thì mấy hôm trước tôi đã gặp một chuyện kỳ lạ trên AWS
      Trong lúc truy cập website được host trên K8S của tenant khách hàng, tôi gặp lỗi SSL handshake, và chứng chỉ được trả về không phải của site khách hàng mà là của dev-xxxx.polar.com. Môi trường đó không thể phân giải tên miền từ DNS công khai, và bản thân môi trường cũng được bảo vệ nên không thể truy cập từ bên ngoài. Làm mới trang thì vấn đề biến mất và tôi lại vào được site của khách hàng
  • Tôi tự hỏi liệu console đám mây có dùng CDN không. Đã có rất nhiều vụ tổ chức bị dính đòn nặng vì cache dữ liệu động và cache cả những thứ không phải dữ liệu tĩnh

    • Tôi cũng đoán khả năng này là đúng. Nếu những giá trị như “UserID” bị cache theo từng node, thì đột nhiên bạn có thể thấy dữ liệu của người khác
    • Nếu chỉ là vấn đề cache đơn thuần, tôi không nghĩ bạn có thể quản trị được, dù có thể nhìn thấy tài nguyên. Trừ khi thiết kế xác thực/phân quyền tệ đến mức thảm họa, còn không thì việc quản trị phải khó xảy ra hơn nhiều
    • Lúc đầu tôi cũng nghĩ vậy, và nó nghe rất giống vụ đã xảy ra với Klarna vài năm trước
      [1] https://news.ycombinator.com/item?id=27301219
  • Với ai đang muốn tắt truy cập từ xa qua máy chủ UniFi trên UDMP: thiết lập này không nằm dưới ứng dụng Network mà ở phần quản lý console cấp cao hơn
    Console Settings (menu bên trái) -> Advanced (tiêu đề) -> checkbox “Remote Access”
    Hoặc có thể truy cập qua https://$UDMP_IP/console-settings. Tôi ước gì thiết lập này cũng áp dụng cho truy cập nội bộ

    • Để nhìn thấy checkbox “Remote Access”, bạn phải đăng nhập vào console bằng tài khoản ui.com, không phải người dùng cục bộ
      Nếu muốn tắt Remote Access và dùng ứng dụng điện thoại qua VPN thay thế, bạn có thể phải thêm thủ công. Nhấn nút (+) rồi vào tùy chọn “Need help?” để xem cách thêm thủ công bằng IP/tên người dùng/mật khẩu
  • Điều thực sự khiến tôi thắc mắc ở đây là tại sao dữ liệu của tôi khi đi qua máy chủ Ubiquiti lại không được mã hóa đầu cuối
    Kể cả nếu do nhầm lẫn mà dữ liệu của tôi bị gửi cho người dùng khác, thì lẽ ra cũng chỉ nên kết thúc ở việc không thể giải mã

    • Tôi cũng đã hy vọng họ đi theo hướng đó từ khá lâu rồi, và có lẽ một ngày nào đó sẽ làm vậy
    • Có vẻ điều đang được nói đến ở đây không hẳn là mã hóa đầu cuối (HTTPS/TLS, từ mạng của tôi đến mạng của họ), mà gần hơn với mã hóa dữ liệu lưu trữ nơi người dùng nắm khóa giải mã
  • Sẽ thật tuyệt nếu có một giải pháp thay thế mã nguồn mở thân thiện với người dùng. Tôi đang dùng OPNsense, nhưng đường cong học tập quá dốc nên khó mà khuyên người nhà dùng
    Tôi cũng từng cân nhắc Firewalla, nhưng bảng điều khiển lại dựa trên đám mây nên có thể gặp cùng vấn đề

    • Nếu UniFi là mã nguồn mở thì tôi có thể giới thiệu cho gia đình dùng không? Có lẽ người nhà либо đủ kỹ thuật để hiểu OPNsense, hoặc hoàn toàn không rành kỹ thuật đến mức cũng không thể tự quản lý UniFi
      Tôi dùng OPNsense ở nhà, nhưng ở nhà bố mẹ thì tôi đã triển khai trọn bộ UniFi. Khi có sự cố, tôi có thể xem mạng và tìm nguyên nhân từ xa qua console đám mây
    • Tôi không giỏi nghĩ ra ý tưởng kinh doanh, nhưng nếu có thời gian thì có một ý tưởng mà tôi nghĩ là có thể hiệu quả. Đó là một firmware router x86 thân thiện với người dùng, tập trung vào việc cấu hình và điều khiển mạng cùng thiết bị một cách dễ nhất có thể
      Điều tôi thực sự muốn ở mạng gia đình là khả năng định nghĩa một hay nhiều mạng, tức là VLAN, rồi đưa thiết bị vào các mạng đó. Khi bấm vào một thiết bị, phải có thể gán IP tĩnh, xem lưu lượng nó tạo ra, kiểm soát lưu lượng, chặn lưu lượng đi đến hoặc đi từ các cổng cụ thể, đẩy nó ra khỏi mạng vào những khung giờ nhất định, cho phép mạng cục bộ nhưng chặn Internet, đổi trình phân giải DNS, v.v.
      Trên đa số router, dù có các tính năng này thì bạn vẫn phải đi lòng vòng qua nhiều phần UI và quản lý từng dịch vụ riêng lẻ. OPNsense rất tuyệt và tôi vẫn đang dùng, nhưng UI của nó gần giống như một tập hợp những ô cửa sổ nhỏ dẫn đến nhiều dịch vụ con mà firmware cung cấp. Quy tắc tường lửa ở một trang riêng, lease DHCP ở một trang khác, kiểu như vậy. Nó hoạt động được, nhưng khá bực bội nếu bạn không nhìn vào nó hằng ngày
      Mô hình kinh doanh sẽ là để toàn bộ ở dạng mã nguồn mở nhưng chia phát hành thành ba tầng. 1) bản beta miễn phí với các tính năng mới và được thử nghiệm nhẹ dành cho người dùng thích mạo hiểm, 2) bản ổn định theo thuê bao (khách hàng trả phí có thể truy cập mã nguồn và công cụ build), 3) bản cho người dùng miễn phí giống bản ổn định nhưng phát hành chậm hơn 6–9 tháng. Chi tiết thì sẽ khó, nhưng nếu tôi có chút tố chất khởi nghiệp nào đó thì tôi nghĩ tình hình hiện tại hoàn toàn có thể tốt hơn rất nhiều
    • Nếu đang nói theo hướng phản ứng bảo mật chậm trễ thì OPNsense cũng cùng một giuộc. https://news.ycombinator.com/item?id=34839161
  • Người ta lúc nào cũng bảo “cứ đưa lên đám mây đi”
    Điều đó làm tôi nhớ đến lần trước ở Dropbox có ai đó đẩy một thay đổi vào môi trường production rồi làm bỏ qua mật khẩu, khiến có thể đăng nhập vào bất kỳ tài khoản nào bằng bất kỳ mật khẩu nào

    • Tôi cũng nhớ vụ Dropbox triển khai thay đổi vào production để opt-in người dùng vào cài đặt gửi tệp của họ cho OpenAI
    • Điều này cũng làm tôi nhớ đến một bài nói chuyện cũ của Tom Scott: https://youtube.com/watch?v=y4GB_NDU43Q
    • Có nguồn nào không? Tôi tìm nhanh mà chưa thấy gì
  • Khi bị hỏi vì sao tôi không dùng sản phẩm của Ubiquiti, tôi trả lời rằng tôi không tin một công ty tung ra sản phẩm đóng/độc quyền trong một lĩnh vực quan trọng như thế này. Và rồi thường nhận lại những ánh nhìn hoài nghi hoặc đảo mắt
    Mã nguồn mở không phải thuốc chữa bách bệnh, nhưng nếu tôi tự host phần điều khiển “đám mây” của mình thì đã không phải lo chuyện như thế này

    • Tôi thực sự tò mò: với thiết bị mạng cho nhà ở cao cấp hoặc doanh nghiệp vừa và nhỏ, đâu là lựa chọn đáng tin cậy và hoạt động tốt? Thiết bị gia dụng trung bình thì hầu như đều tệ, nên tôi đã tính tìm hiểu UniFi; nếu có đề xuất tốt hơn thì tôi rất sẵn lòng nghe