Vấn đề bảo mật: Cloud Site Manager hiển thị console của người khác thay vì của tôi
(community.ui.com)- Một người dùng cho biết họ đăng nhập vào trang console UniFi như bình thường, nhưng thay vì thiết bị của mình thì lại thấy 88 console của tài khoản khác và có thể truy cập toàn bộ
- Sự cố không dừng lại nhờ biện pháp phía máy chủ mà chỉ chấm dứt sau khi người dùng làm mới cưỡng bức trình duyệt, rồi danh sách console của chính họ mới xuất hiện trở lại
- UI-Team của Ubiquiti để lại bài đăng sửa lỗi “Cloud Access Misconfiguration” như phản hồi được chấp nhận, và UI-Marcus đã nhắn riêng cho tác giả để yêu cầu thêm thông tin
- Trong phần bình luận, có các phản ứng yêu cầu giải thích công khai, đồng thời nhắc đến khả năng sự cố tương tự tái diễn, việc thiếu trang trạng thái chính thức, và cả trường hợp truy cập Protect được nêu trên Reddit
- Một số người dùng đã bàn đến các cấu hình thay thế như tắt truy cập từ xa và dùng WireGuard VPN, Dynamic DNS, hoặc truy cập trực tiếp bằng IP, nhưng hỗ trợ ứng dụng và rủi ro bảo mật vẫn là những hạn chế còn lại
Trường hợp đăng nhập hiển thị 88 console của người khác
- Người dùng đăng nhập vào
https://unifi.ui.com/consolesđể truy cập console của mình, nhưng lần này lại thấy 88 console của tài khoản khác - Họ cho biết các console hiển thị cho phép toàn quyền truy cập ở cùng mức như console của chính họ
- Sau khi làm mới cưỡng bức trình duyệt, việc hiển thị console của người khác dừng lại và console của chính họ xuất hiện trở lại
- Tác giả bài đăng hỏi liệu người dùng khác có gặp cùng vấn đề hay không
Phản ứng từ phía Ubiquiti
- UI-Marcus trả lời rằng đã liên hệ riêng với tác giả bài đăng để nhận thêm thông tin và tìm hiểu rõ hơn tình hình
- Phản hồi được chấp nhận từ UI-Team là liên kết Bug Fix: Cloud Access Misconfiguration
- Chủ đề đã bị khóa và sau đó việc đăng bình luận bị vô hiệu hóa
Lo ngại bảo mật của cộng đồng
- Một người dùng nói rằng vấn đề này trước đây cũng từng được nêu trong cộng đồng, nhưng khi đó họ không tìm thấy câu trả lời
- Một người dùng khác phản ứng rằng chỉ liên hệ qua DM là không đủ đối với một “vấn đề bảo mật nghiêm trọng”
- Ngược lại, cũng có ý kiến cho rằng UI đã phản hồi trong cùng khoảng thời gian, nên cần cho họ thời gian để kết nối với tác giả và đánh giá, phân tích tình hình
- Do đã có nhiều báo cáo về các sự cố tiềm tàng và mức độ nghiêm trọng của vụ việc, nhiều người tiếp tục yêu cầu phải có thông báo chính thức xác nhận đã ghi nhận vấn đề
- Họ chỉ ra rằng
https://status.ui.com/không có nội dung liên quan - Có phản ứng cho rằng cần có cập nhật công khai và RCA
- Họ chỉ ra rằng
Protect và các lựa chọn thay thế cho truy cập từ xa
- Một bình luận cho biết trên Reddit cũng từng có báo cáo nhìn thấy Protect của người khác
- Cùng người dùng đó nói rằng biện pháp hợp lý là vô hiệu hóa truy cập từ xa, đồng thời họ đã xóa kho lưu trữ Protect của mình và tắt camera trong nhà
- Một người dùng khác yêu cầu ứng dụng di động có thể kết nối trực tiếp bằng địa chỉ IP tĩnh để không cần phụ thuộc vào đám mây
- Một người dùng cho biết họ đã cấu hình WireGuard VPN và Dynamic DNS, nhưng vẫn cho rằng truy cập trực tiếp bằng IP công khai còn là rủi ro bảo mật lớn hơn
- Một bình luận khác nói rằng truy cập trực tiếp qua VPN hoạt động với ứng dụng Unifi trên iOS, nhưng không hoạt động với ứng dụng Protect trên iOS
1 bình luận
Ý kiến trên Hacker News
Tôi là cựu nhân viên Ubiquiti, và công ty bây giờ gần như khó mà nhận ra. Ngay từ thời đầu cũng đã có vấn đề, nhưng có rất nhiều người thông minh và chăm chỉ, và mỗi khi tôi kể công ty nhỏ đến mức nào vào thời họ xây dựng Ubiquiti và UniFi thành những thương hiệu nổi tiếng trong giới kỹ thuật, ai cũng ngạc nhiên
Một số người đó vẫn còn ở lại, và UI-Marcus trong liên kết là người tốt. Theo tôi, mọi thứ đã xấu đi đều đặn từ sau khi CEO tái cơ cấu công ty xoay quanh văn phòng Portland và các văn phòng ở Trung Quốc. Ở Portland có những nhà thiết kế trải nghiệm người dùng muốn thiết kế lại mọi thứ cho “đẹp hơn” mà không hiểu khách hàng thực sự dùng sản phẩm như thế nào, và còn có Nick Sharp, người phụ trách mảng đám mây, đã tìm cách tống tiền công ty và nói dối báo chí về vụ hack. Văn phòng được ưu ái ở Trung Quốc đã làm ra FrontRow, thất bại nặng đến mức có lẽ hầu như chẳng ai từng nghe tới. Những người này lẽ ra sẽ là lãnh đạo tương lai của công ty, nhưng việc gì họ làm cũng thành thảm họa, và phần lớn chúng tôi đã thấy điềm báo rồi rời đi
Giờ thì tôi cũng không biết văn phòng nào của Ubiquiti đang phụ trách mảng đám mây. Những người từng làm đám mây либо đã tự nghỉ hoặc bị sa thải sau khi người đứng đầu mảng đám mây vào tù vì tống tiền công ty. Tôi vẫn hy vọng một ngày nào đó công ty có thể trở lại đúng quỹ đạo, nhưng thật buồn khi thấy những gì chúng tôi từng xây dựng suy tàn như vậy
Họ bắt đầu nhét mọi thứ vào các mục tự động thu gọn, nên thay vì chỉ cuộn trang như trước đây thì giờ phải nhớ tên từng mục rồi mở ra mới thao tác được. Mà những mục như thế có đến hàng trăm cái
Đó là một sản phẩm hoàn toàn chệch hướng, và cũng là một dòng sản phẩm lạ lùng với Ubiquiti. Điều thú vị là dường như trong giai đoạn đó Ubiquiti còn tung ra cả trình biên tập video cho FrontRow: https://www.reddit.com/r/Ubiquiti/comments/t9jz2n/ubiquiti_l...
Tôi tò mò không biết quy mô công ty khi họ “xây dựng Ubiquiti và UniFi thành những thương hiệu nổi tiếng trong giới kỹ thuật” là cỡ nào
Nếu là người từng ở bên trong chắc hẳn còn tệ hơn. Dù vậy, vẫn phải cảm ơn tất cả những ai đã làm nên điều đó, vì ít nhất họ đã chỉ ra điều gì là khả thi. Khác với chuyện này, họ cho thấy hoàn toàn có thể làm được mà không cần mấy trò đám mây vớ vẩn hay khóa bằng thuê bao. Kể cả nếu Ubiquiti thực sự suy sụp, phần cứng của họ về bản chất vẫn sẽ còn hữu dụng rất lâu
Gần đây cũng có vài tín hiệu hơi tích cực, dù thay đổi về trải nghiệm người dùng vẫn còn rất tệ. Có một vài tiến triển rất nhỏ ở các tính năng cốt lõi, và dù chậm vài năm, tôi nghĩ vẫn chưa phải là quá muộn. Tôi cũng tự hỏi liệu việc TP-Link Omada nổi lên thành đối thủ trực tiếp rõ ràng trong cùng phân khúc có phải là động lực thúc đẩy hay không
Chỉ là trong 8 năm đó tôi cũng chưa từng cập nhật firmware lần nào, và giờ thậm chí không còn biết cách vào lại web UI để điều khiển nữa
Một vài khách hàng IT của tôi dùng router UniFi, nhưng xét theo giá thì khá nhạt nhòa. UI thì đẹp, nhưng có nhiều tính năng hỏng và lỗi, lại cũng không được quản lý tập trung như các thiết bị UniFi khác
Khi tôi dựng mạng UniFi cách đây 6~7 năm, phần cứng trông rất chắc chắn nên tôi đã kỳ vọng khá nhiều. Nó hơi đắt, nhưng tôi thực sự mong nó sẽ chạy gần như mãi mãi
Theo tôi, phần cứng thực sự rất tốt và ngoài lỗi cấu hình do chính tôi gây ra thì không có vấn đề gì. Nhưng phần mềm thì tệ nhất. Nó có cảm giác như được thiết kế chỉ với một mục đích duy nhất là trông thật ấn tượng trước các sếp trong phòng họp, còn để dùng thực tế thì gần như bất khả thi. Tôi không nhớ chi tiết cụ thể, nhưng chỉ việc mất vài ngày để thiết lập một mạng gia đình đơn giản với một AP và một router đã là quá đủ để nói lên tất cả. Ngay cả việc đăng nhập cũng đòi hỏi nỗ lực khủng khiếp
Tôi bắt đầu với kỳ vọng mình sẽ có thể làm những thứ như giám sát, phân tích, bảo mật và truy cập từ xa thật ngầu, nhưng sau khi cuối cùng cũng cấu hình xong thì tôi không bao giờ đụng vào nó nữa. Đã có vài lần tôi cần hoặc muốn vào lại, nhưng rồi bỏ cuộc vì không thể nhớ nổi tổ hợp phần mềm và quy trình như bùa chú cần thiết để truy cập
Sẽ thật tuyệt nếu có một hệ thống vững chắc chạy trên phần cứng chất lượng cao. Về mặt ý tưởng, UniFi chính là thứ tôi muốn, và cũng là thứ nhiều hacker và dân thích vọc mong muốn. Nhưng nếu phần mềm không được thiết kế cho con người sử dụng, thì chất lượng phần cứng gần như chẳng còn nhiều ý nghĩa. Cuối cùng tôi dùng router tiêu dùng chạy firmware mở, và nó chỉ ở mức tạm ổn
Phần cứng chắc chắn và phần mềm không hào nhoáng nhưng ổn định. Nó đúng kiểu món đồ mà hacker và dân thích vọc muốn có, nên tất nhiên Ubiquiti gần như bỏ rơi toàn bộ dòng sản phẩm này
Nó vẫn chưa bị khai tử nên nếu cần tôi vẫn có thể thay linh kiện, nhưng nhìn vào lịch sử phiên bản phần mềm thì nó không giống một sản phẩm đang được yêu thích và đầu tư tích cực: 2019/03/28 v2.0.1, 2019/05/30 v2.0.3, 2019/06/25 v2.0.4, 2019/07/16 v2.0.6, 2019/12/04 v2.0.8, 2020/03/09 v2.0.8-hotfix1, 2020/11/18 v2.0.9, 2021/02/02 v2.0.9-hotfix1, 2021/06/13 v2.0.9-hotfix2, 2022/07/17 v2.0.9-hotfix4, 2022/12/20 v2.0.9-hotfix5, 2023/01/22 v2.0.9-hotfix6, 2023/07/31 v2.0.9-hotfix7
Họ còn không xử lý nổi việc nâng cấp phiên bản cho chính cơ sở dữ liệu của mình, nhưng dù sao thì vẫn là web scale
Cũng có bài liên quan trên r/Ubiquiti: https://old.reddit.com/r/Ubiquiti/comments/18hgpw1/security_..., https://old.reddit.com/r/Ubiquiti/comments/18hs684/no_offici...
Đám mây giống như nhà vệ sinh di động ở nơi công cộng. Nó riêng tư đấy, nhưng lúc nào cũng có người ở xung quanh, và thỉnh thoảng nếu quên khóa cửa thì người khác sẽ mở vào
Trong lúc truy cập website được host trên K8S của tenant khách hàng, tôi gặp lỗi SSL handshake, và chứng chỉ được trả về không phải của site khách hàng mà là của dev-xxxx.polar.com. Môi trường đó không thể phân giải tên miền từ DNS công khai, và bản thân môi trường cũng được bảo vệ nên không thể truy cập từ bên ngoài. Làm mới trang thì vấn đề biến mất và tôi lại vào được site của khách hàng
Tôi tự hỏi liệu console đám mây có dùng CDN không. Đã có rất nhiều vụ tổ chức bị dính đòn nặng vì cache dữ liệu động và cache cả những thứ không phải dữ liệu tĩnh
[1] https://news.ycombinator.com/item?id=27301219
Với ai đang muốn tắt truy cập từ xa qua máy chủ UniFi trên UDMP: thiết lập này không nằm dưới ứng dụng Network mà ở phần quản lý console cấp cao hơn
Console Settings (menu bên trái) -> Advanced (tiêu đề) -> checkbox “Remote Access”
Hoặc có thể truy cập qua https://$UDMP_IP/console-settings. Tôi ước gì thiết lập này cũng áp dụng cho truy cập nội bộ
Nếu muốn tắt Remote Access và dùng ứng dụng điện thoại qua VPN thay thế, bạn có thể phải thêm thủ công. Nhấn nút (+) rồi vào tùy chọn “Need help?” để xem cách thêm thủ công bằng IP/tên người dùng/mật khẩu
Điều thực sự khiến tôi thắc mắc ở đây là tại sao dữ liệu của tôi khi đi qua máy chủ Ubiquiti lại không được mã hóa đầu cuối
Kể cả nếu do nhầm lẫn mà dữ liệu của tôi bị gửi cho người dùng khác, thì lẽ ra cũng chỉ nên kết thúc ở việc không thể giải mã
Sẽ thật tuyệt nếu có một giải pháp thay thế mã nguồn mở thân thiện với người dùng. Tôi đang dùng OPNsense, nhưng đường cong học tập quá dốc nên khó mà khuyên người nhà dùng
Tôi cũng từng cân nhắc Firewalla, nhưng bảng điều khiển lại dựa trên đám mây nên có thể gặp cùng vấn đề
Tôi dùng OPNsense ở nhà, nhưng ở nhà bố mẹ thì tôi đã triển khai trọn bộ UniFi. Khi có sự cố, tôi có thể xem mạng và tìm nguyên nhân từ xa qua console đám mây
Điều tôi thực sự muốn ở mạng gia đình là khả năng định nghĩa một hay nhiều mạng, tức là VLAN, rồi đưa thiết bị vào các mạng đó. Khi bấm vào một thiết bị, phải có thể gán IP tĩnh, xem lưu lượng nó tạo ra, kiểm soát lưu lượng, chặn lưu lượng đi đến hoặc đi từ các cổng cụ thể, đẩy nó ra khỏi mạng vào những khung giờ nhất định, cho phép mạng cục bộ nhưng chặn Internet, đổi trình phân giải DNS, v.v.
Trên đa số router, dù có các tính năng này thì bạn vẫn phải đi lòng vòng qua nhiều phần UI và quản lý từng dịch vụ riêng lẻ. OPNsense rất tuyệt và tôi vẫn đang dùng, nhưng UI của nó gần giống như một tập hợp những ô cửa sổ nhỏ dẫn đến nhiều dịch vụ con mà firmware cung cấp. Quy tắc tường lửa ở một trang riêng, lease DHCP ở một trang khác, kiểu như vậy. Nó hoạt động được, nhưng khá bực bội nếu bạn không nhìn vào nó hằng ngày
Mô hình kinh doanh sẽ là để toàn bộ ở dạng mã nguồn mở nhưng chia phát hành thành ba tầng. 1) bản beta miễn phí với các tính năng mới và được thử nghiệm nhẹ dành cho người dùng thích mạo hiểm, 2) bản ổn định theo thuê bao (khách hàng trả phí có thể truy cập mã nguồn và công cụ build), 3) bản cho người dùng miễn phí giống bản ổn định nhưng phát hành chậm hơn 6–9 tháng. Chi tiết thì sẽ khó, nhưng nếu tôi có chút tố chất khởi nghiệp nào đó thì tôi nghĩ tình hình hiện tại hoàn toàn có thể tốt hơn rất nhiều
Người ta lúc nào cũng bảo “cứ đưa lên đám mây đi”
Điều đó làm tôi nhớ đến lần trước ở Dropbox có ai đó đẩy một thay đổi vào môi trường production rồi làm bỏ qua mật khẩu, khiến có thể đăng nhập vào bất kỳ tài khoản nào bằng bất kỳ mật khẩu nào
Khi bị hỏi vì sao tôi không dùng sản phẩm của Ubiquiti, tôi trả lời rằng tôi không tin một công ty tung ra sản phẩm đóng/độc quyền trong một lĩnh vực quan trọng như thế này. Và rồi thường nhận lại những ánh nhìn hoài nghi hoặc đảo mắt
Mã nguồn mở không phải thuốc chữa bách bệnh, nhưng nếu tôi tự host phần điều khiển “đám mây” của mình thì đã không phải lo chuyện như thế này