国产av一二三区|日本不卡动作网站|黄色天天久久影片|99草成人免费在线视频|AV三级片成人电影在线|成年人aV不卡免费播放|日韩无码成人一级片视频|人人看人人玩开心色AV|人妻系列在线观看|亚洲av无码一区二区三区在线播放

網(wǎng)易首頁 > 網(wǎng)易號 > 正文 申請入駐

飛牛官方確認重磅漏洞,趕緊升級你的飛牛NAS系統(tǒng)!

0
分享至


飛牛官方確認重磅漏洞,趕緊升級你的飛牛NAS系統(tǒng)! 一、飛牛遭遇0DAY漏洞

2月1日,凌晨4點左右,飛牛官方發(fā)布微信公眾號提示《》,鏈接:

經(jīng)深入分析,此次攻擊行為具有明顯針對 fnOS 的定向?qū)傩?,且采用了多維度復合型攻擊手法。過去一周,技術(shù)團隊已緊急排查大量異常設(shè)備,持續(xù)追蹤木馬樣本及其變種并展開深度分析。目前,安全團隊已完成對該攻擊鏈路的逆向工程,并發(fā)布系統(tǒng)安全更新以阻斷此類攻擊行為。

二、漏洞分析

1.1.15版本以下均可能受到影響

影響

攻擊者可利用該漏洞,在無需任何登錄認證的前提下,直接訪問飛牛 OS NAS 設(shè)備中的所有文件,既包含用戶的私人文件,也涉及系統(tǒng)敏感配置文件;也就是說,只要你的飛牛 OS 設(shè)備開啟了公網(wǎng)訪問,攻擊者就能輕易竊取設(shè)備內(nèi)的各類文件。


                                                           /app-center-static/serviceicon/myapp/%7B0%7D/?size=../../../../

可能的rce


星哥自查

不過VMware虛擬機里面的飛牛還是1.1.15,作為測試,暫時沒有升級,看看是否還有漏洞。


可以利用腳本中的邏輯,在內(nèi)網(wǎng)環(huán)境下用瀏覽器或終端快速測試一下你的 1.1.15 是否已經(jīng)修補了那個核心漏洞。

在瀏覽器訪問:

                                                           http://[你的NAS內(nèi)網(wǎng)IP]:5666/app-center-static/serviceicon/myapp/%7B0%7D/?size=../../../../etc/passwd

訪問

                                                           http://192.168.1.170:5666/app-center-static/serviceicon/myapp/%7B0%7D/?size=../../../../etc/passwd

星哥的1.1.15版顯示:


  • ? 如果頁面顯示了 root:x:0:0... 等文字: 說明漏洞 依然存在 ,你的版本仍不安全。

  • ? 如果顯示 404、403 或報錯: 說明該特定路徑已被官方臨時封堵。

用VMware快照恢復到1.0.0版

再訪問,問題就復現(xiàn)了

                                                           http://192.168.1.170:5666/app-center-static/serviceicon/myapp/%7B0%7D/?size=../../../../etc/passwd

                                                           http://192.168.1.170:5666/app-center-static/serviceicon/myapp/%7B0%7D/?size=../../../../

三、趕緊升級到最新版

在此之前,星哥就關(guān)注到一些自媒體曝出的漏洞。

嚇得我立馬就升級到最新版的1.1.18,不過我日常都是開啟雙重認證和防火墻的,不怕賊偷就怕賊惦記,畢竟誰都不想自己的私人相冊共享成公共的吧。


開啟雙重驗證:


打開防火墻:


清除腳本 1. 后門清除腳本(針對已感染設(shè)備)

                                                           # 停止并禁用惡意服務
systemctl stop SazW nginx dockers trim_pap sync_server
systemctl disable SazW nginx dockers trim_pap sync_server

# 去除不可修改屬性
chattr -i /sbin/gots /usr/bin/dockers /usr/bin/nginx /usr/trim/bin/trim_https_cgi

# 強制刪除惡意文件
rm -rf /sbin/gots /usr/bin/dockers /usr/bin/nginx /usr/trim/bin/trim_https_cgi
rm -rf /etc/systemd/system/SazW.service /etc/systemd/system/nginx.service

# 清理啟動項
sed -i '/SazW/d' /etc/rc.local
sed -i '/nginx/d' /etc/rc.local
2. ClamAV 殺毒軟件(系統(tǒng)防護)

                                                           # 安裝ClamAV
sudo apt update && sudo apt install clamav clamav-daemon -y

# 更新病毒庫
sudo freshclam

# 掃描系統(tǒng)
sudo clamscan -r / --exclude=/proc --exclude=/sys --exclude=/dev

注意:fnOS 權(quán)限配置復雜,可能與 ClamAV 產(chǎn)生沖突,建議僅用于應急掃描,不啟用實時防護。

四、手動安全分析與清理步驟(進階)

如果您的系統(tǒng)還沒推送到 1.1.18

  • ? 關(guān)閉外網(wǎng)直連: 暫時在路由器上關(guān)閉 5666、8000、22 等端口的轉(zhuǎn)發(fā)。

  • ? 檢查可疑文件: 重點看一眼 /tmp 目錄下有沒有名為 turmp 、 bkdgots 的文件。

  • ? 修改默認端口: 如果必須公網(wǎng)訪問,盡量不要使用默認的 5666 端口。

1. 系統(tǒng)感染跡象排查

檢查項

命令

異常表現(xiàn)

異常進程

ps aux

grep -E 'gots‘

SazW

dockers

存在未知高 CPU 占用進程

異常服務

systemctl list-units --type=service --all

grep -E 'SazW’

nginx

存在未安裝的服務

文件屬性 lsattr /usr/sbin/gots /usr/bin/nginx

顯示 'i' 屬性(不可修改)

網(wǎng)絡(luò)連接

`netstat -tuln

grep -E ':80

:443'`

異常 IP 連接,大量出站請求


2. 深度清理流程(救援模式推薦)

  1. 1. 進入救援模式 (推薦)

    • ? 通過服務商控制臺啟動救援系統(tǒng)

    • ? 掛載原系統(tǒng)磁盤: mkdir /mnt/original && mount /dev/sda1 /mnt/original

  2. 2. 清理持久化后門

    • ? 刪除惡意內(nèi)核模塊: rm -rf /lib/modules/*/snd_pcap.ko

    • ? 清理 crontab 任務: crontab -e 刪除未知條目

    • ? 檢查并修復 SSH 配置: cat /etc/ssh/sshd_config 確保無異常監(jiān)聽端口

  3. 3. 系統(tǒng)加固

    • ? 更改所有用戶密碼,包括 root 和 admin

    • ? 禁用 SSH 密碼登錄,啟用密鑰認證

    • ? 限制 SSH 訪問 IP: echo "AllowUsers admin@192.168.1.*" >> /etc/ssh/sshd_config

總結(jié)

先把飛牛 NAS 升級到最新版本,別等文件真被人偷偷看了才后悔!要是你家 NAS 開了公網(wǎng)訪問,記得順便把加密隧道開了、防火墻調(diào)嚴點,最好再給重要文件做個備份,雙重保險才安心。

特別聲明:以上內(nèi)容(如有圖片或視頻亦包括在內(nèi))為自媒體平臺“網(wǎng)易號”用戶上傳并發(fā)布,本平臺僅提供信息存儲服務。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相關(guān)推薦
熱點推薦
國務院免去他國務院副秘書長職務,已“空降”廈門任市委書記

國務院免去他國務院副秘書長職務,已“空降”廈門任市委書記

上觀新聞
2026-04-21 12:28:10
鄭麗文成功了!國民黨3位元老出山,朱立倫的反撲計劃宣告失敗

鄭麗文成功了!國民黨3位元老出山,朱立倫的反撲計劃宣告失敗

米果說識
2026-04-21 16:58:00
拼多多暴力抗法震驚全網(wǎng),市值萬億巨頭為何如此囂張

拼多多暴力抗法震驚全網(wǎng),市值萬億巨頭為何如此囂張

燕梳樓頻道
2026-04-20 21:12:04
細思極恐!某國產(chǎn)大模型泄露用戶隱私,并隨意將隱私信息發(fā)給其他人

細思極恐!某國產(chǎn)大模型泄露用戶隱私,并隨意將隱私信息發(fā)給其他人

可達鴨面面觀
2026-04-21 16:24:39
美國開始退錢了:涉33萬企業(yè)1650億美元,多數(shù)涉及中國

美國開始退錢了:涉33萬企業(yè)1650億美元,多數(shù)涉及中國

觀察者網(wǎng)
2026-04-21 10:56:03
伊朗軍艦軍演返航曾遭美軍擊沉87人死亡,幸存船員講述:毫無預警,他們的目標是殺人

伊朗軍艦軍演返航曾遭美軍擊沉87人死亡,幸存船員講述:毫無預警,他們的目標是殺人

紅星新聞
2026-04-21 18:27:32
追到1-1!華子30+10森林狼19分逆轉(zhuǎn)掘金 約基奇24+15+8穆雷30分

追到1-1!華子30+10森林狼19分逆轉(zhuǎn)掘金 約基奇24+15+8穆雷30分

醉臥浮生
2026-04-21 13:26:05
34歲韋東奕官宣喜訊,恭喜!

34歲韋東奕官宣喜訊,恭喜!

二胡的歲月如歌
2026-04-21 15:37:16
女子21萬全款購車后發(fā)現(xiàn)該車為“展車”,4S店稱“工作失誤” 當?shù)厥斜O(jiān)部門已介入

女子21萬全款購車后發(fā)現(xiàn)該車為“展車”,4S店稱“工作失誤” 當?shù)厥斜O(jiān)部門已介入

紅星新聞
2026-04-21 14:51:54
黃大發(fā)等涉黑案一審宣判:黃大發(fā)等12人組織、領(lǐng)導、參加黑社會性質(zhì)組織,判處黃大發(fā)死刑,其他11名被告人分別判處13年至2年2個月不等刑罰

黃大發(fā)等涉黑案一審宣判:黃大發(fā)等12人組織、領(lǐng)導、參加黑社會性質(zhì)組織,判處黃大發(fā)死刑,其他11名被告人分別判處13年至2年2個月不等刑罰

揚子晚報
2026-04-21 15:07:17
“領(lǐng)小姐姐看電影不買吃喝好意思么”,山東臨沂一影院條幅令人不適,當?shù)兀阂岩筇幚?>
    </a>
        <h3>
      <a href=瀟湘晨報
2026-04-21 16:44:21
我和 AI 搭子工作了一周,再也回不去了

我和 AI 搭子工作了一周,再也回不去了

愛范兒
2026-04-21 17:31:39
震驚!濟南一國企總工的優(yōu)質(zhì)男,將未接種新冠疫苗列為擇偶硬條件

震驚!濟南一國企總工的優(yōu)質(zhì)男,將未接種新冠疫苗列為擇偶硬條件

火山詩話
2026-04-21 08:54:26
越來越清晰:只剩革命衛(wèi)隊問題還沒解決,未來會被內(nèi)外聯(lián)合絞殺嗎

越來越清晰:只剩革命衛(wèi)隊問題還沒解決,未來會被內(nèi)外聯(lián)合絞殺嗎

民間胡扯老哥
2026-04-21 05:45:15
盤踞武漢多年“黑老大”黃大發(fā)等12人組織、領(lǐng)導、參加黑社會性質(zhì)組織案一審宣判

盤踞武漢多年“黑老大”黃大發(fā)等12人組織、領(lǐng)導、參加黑社會性質(zhì)組織案一審宣判

澎湃新聞
2026-04-21 14:58:02
“當場就吐了”,山姆一網(wǎng)紅產(chǎn)品被曝吃出蛆蟲!市民稱“門店很傲慢”

“當場就吐了”,山姆一網(wǎng)紅產(chǎn)品被曝吃出蛆蟲!市民稱“門店很傲慢”

深圳晚報
2026-04-21 15:01:34
商家發(fā)視頻吐槽:景區(qū)人滿為患,卻無人消費,評論區(qū)全是人間清醒

商家發(fā)視頻吐槽:景區(qū)人滿為患,卻無人消費,評論區(qū)全是人間清醒

譚談社會
2026-04-21 10:12:09
比亞迪大唐EV北京車展開啟預售:950km續(xù)航全球第一

比亞迪大唐EV北京車展開啟預售:950km續(xù)航全球第一

快科技
2026-04-21 17:48:45
中超爭議判罰!新鵬城進球被吹,球員集體不滿,侯森逃過一劫

中超爭議判罰!新鵬城進球被吹,球員集體不滿,侯森逃過一劫

奧拜爾
2026-04-21 19:33:07
匈牙利當選總理毛焦爾:我和以色列總理內(nèi)塔尼亞胡明白說了,他若入境我國,必將被逮捕

匈牙利當選總理毛焦爾:我和以色列總理內(nèi)塔尼亞胡明白說了,他若入境我國,必將被逮捕

極目新聞
2026-04-21 12:29:14
2026-04-21 21:07:01
星哥玩云 incentive-icons
星哥玩云
星哥跟你說說工作生活的那些事
340文章數(shù) 274關(guān)注度
往期回顧 全部

科技要聞

創(chuàng)造4萬億帝國、訪華20次,庫克留下了什么

頭條要聞

六層樓高大樹"偷"走家里光線 女子起訴隔壁小區(qū)業(yè)委會

頭條要聞

六層樓高大樹"偷"走家里光線 女子起訴隔壁小區(qū)業(yè)委會

體育要聞

62歲,成為中國足壇最火的人

娛樂要聞

周潤發(fā)時隔16年再賣樓,變現(xiàn)數(shù)億資產(chǎn)

財經(jīng)要聞

現(xiàn)實是最大的荒誕:千億平臺的沖突始末

汽車要聞

全新坦克700正式上市 售價42.8萬-50.8萬元

態(tài)度原創(chuàng)

數(shù)碼
旅游
親子
教育
時尚

數(shù)碼要聞

60瓶椰子水隨便裝!26款樂道L90同級獨有30L后備箱冰柜

旅游要聞

歡迎來到“家家泉水戶戶垂楊”體驗區(qū)——濟南!“沿著黃河遇見?!比珖眯猩躺綎|行——“相約文旅盛會 發(fā)現(xiàn)寶藏山東”采風活動帶你了解不一樣的濟南~

親子要聞

專注力對孩子的影響超乎想象,你可能錯過了一個學霸

教育要聞

央視發(fā)布:春招企業(yè)需求排名TOP5專業(yè)

時尚啟蒙必看片單,終于更新了

無障礙瀏覽 進入關(guān)懷版