国产av一二三区|日本不卡动作网站|黄色天天久久影片|99草成人免费在线视频|AV三级片成人电影在线|成年人aV不卡免费播放|日韩无码成人一级片视频|人人看人人玩开心色AV|人妻系列在线观看|亚洲av无码一区二区三区在线播放

網(wǎng)易首頁 > 網(wǎng)易號 > 正文 申請入駐

飛牛官方確認重磅漏洞,趕緊升級你的飛牛NAS系統(tǒng)!

0
分享至


飛牛官方確認重磅漏洞,趕緊升級你的飛牛NAS系統(tǒng)! 一、飛牛遭遇0DAY漏洞

2月1日,凌晨4點左右,飛牛官方發(fā)布微信公眾號提示《》,鏈接:

經(jīng)深入分析,此次攻擊行為具有明顯針對 fnOS 的定向?qū)傩?,且采用了多維度復(fù)合型攻擊手法。過去一周,技術(shù)團隊已緊急排查大量異常設(shè)備,持續(xù)追蹤木馬樣本及其變種并展開深度分析。目前,安全團隊已完成對該攻擊鏈路的逆向工程,并發(fā)布系統(tǒng)安全更新以阻斷此類攻擊行為。

二、漏洞分析

1.1.15版本以下均可能受到影響

影響

攻擊者可利用該漏洞,在無需任何登錄認證的前提下,直接訪問飛牛 OS NAS 設(shè)備中的所有文件,既包含用戶的私人文件,也涉及系統(tǒng)敏感配置文件;也就是說,只要你的飛牛 OS 設(shè)備開啟了公網(wǎng)訪問,攻擊者就能輕易竊取設(shè)備內(nèi)的各類文件。


                                                           /app-center-static/serviceicon/myapp/%7B0%7D/?size=../../../../

可能的rce


星哥自查

不過VMware虛擬機里面的飛牛還是1.1.15,作為測試,暫時沒有升級,看看是否還有漏洞。


可以利用腳本中的邏輯,在內(nèi)網(wǎng)環(huán)境下用瀏覽器或終端快速測試一下你的 1.1.15 是否已經(jīng)修補了那個核心漏洞。

在瀏覽器訪問:

                                                           http://[你的NAS內(nèi)網(wǎng)IP]:5666/app-center-static/serviceicon/myapp/%7B0%7D/?size=../../../../etc/passwd

訪問

                                                           http://192.168.1.170:5666/app-center-static/serviceicon/myapp/%7B0%7D/?size=../../../../etc/passwd

星哥的1.1.15版顯示:


  • ? 如果頁面顯示了 root:x:0:0... 等文字: 說明漏洞 依然存在 ,你的版本仍不安全。

  • ? 如果顯示 404、403 或報錯: 說明該特定路徑已被官方臨時封堵。

用VMware快照恢復(fù)到1.0.0版

再訪問,問題就復(fù)現(xiàn)了

                                                           http://192.168.1.170:5666/app-center-static/serviceicon/myapp/%7B0%7D/?size=../../../../etc/passwd

                                                           http://192.168.1.170:5666/app-center-static/serviceicon/myapp/%7B0%7D/?size=../../../../

三、趕緊升級到最新版

在此之前,星哥就關(guān)注到一些自媒體曝出的漏洞。

嚇得我立馬就升級到最新版的1.1.18,不過我日常都是開啟雙重認證和防火墻的,不怕賊偷就怕賊惦記,畢竟誰都不想自己的私人相冊共享成公共的吧。


開啟雙重驗證:


打開防火墻:


清除腳本 1. 后門清除腳本(針對已感染設(shè)備)

                                                           # 停止并禁用惡意服務(wù)
systemctl stop SazW nginx dockers trim_pap sync_server
systemctl disable SazW nginx dockers trim_pap sync_server

# 去除不可修改屬性
chattr -i /sbin/gots /usr/bin/dockers /usr/bin/nginx /usr/trim/bin/trim_https_cgi

# 強制刪除惡意文件
rm -rf /sbin/gots /usr/bin/dockers /usr/bin/nginx /usr/trim/bin/trim_https_cgi
rm -rf /etc/systemd/system/SazW.service /etc/systemd/system/nginx.service

# 清理啟動項
sed -i '/SazW/d' /etc/rc.local
sed -i '/nginx/d' /etc/rc.local
2. ClamAV 殺毒軟件(系統(tǒng)防護)

                                                           # 安裝ClamAV
sudo apt update && sudo apt install clamav clamav-daemon -y

# 更新病毒庫
sudo freshclam

# 掃描系統(tǒng)
sudo clamscan -r / --exclude=/proc --exclude=/sys --exclude=/dev

注意:fnOS 權(quán)限配置復(fù)雜,可能與 ClamAV 產(chǎn)生沖突,建議僅用于應(yīng)急掃描,不啟用實時防護。

四、手動安全分析與清理步驟(進階)

如果您的系統(tǒng)還沒推送到 1.1.18

  • ? 關(guān)閉外網(wǎng)直連: 暫時在路由器上關(guān)閉 5666、8000、22 等端口的轉(zhuǎn)發(fā)。

  • ? 檢查可疑文件: 重點看一眼 /tmp 目錄下有沒有名為 turmp 、 bkdgots 的文件。

  • ? 修改默認端口: 如果必須公網(wǎng)訪問,盡量不要使用默認的 5666 端口。

1. 系統(tǒng)感染跡象排查

檢查項

命令

異常表現(xiàn)

異常進程

ps aux

grep -E 'gots‘

SazW

dockers

存在未知高 CPU 占用進程

異常服務(wù)

systemctl list-units --type=service --all

grep -E 'SazW’

nginx

存在未安裝的服務(wù)

文件屬性 lsattr /usr/sbin/gots /usr/bin/nginx

顯示 'i' 屬性(不可修改)

網(wǎng)絡(luò)連接

`netstat -tuln

grep -E ':80

:443'`

異常 IP 連接,大量出站請求


2. 深度清理流程(救援模式推薦)

  1. 1. 進入救援模式 (推薦)

    • ? 通過服務(wù)商控制臺啟動救援系統(tǒng)

    • ? 掛載原系統(tǒng)磁盤: mkdir /mnt/original && mount /dev/sda1 /mnt/original

  2. 2. 清理持久化后門

    • ? 刪除惡意內(nèi)核模塊: rm -rf /lib/modules/*/snd_pcap.ko

    • ? 清理 crontab 任務(wù): crontab -e 刪除未知條目

    • ? 檢查并修復(fù) SSH 配置: cat /etc/ssh/sshd_config 確保無異常監(jiān)聽端口

  3. 3. 系統(tǒng)加固

    • ? 更改所有用戶密碼,包括 root 和 admin

    • ? 禁用 SSH 密碼登錄,啟用密鑰認證

    • ? 限制 SSH 訪問 IP: echo "AllowUsers admin@192.168.1.*" >> /etc/ssh/sshd_config

總結(jié)

先把飛牛 NAS 升級到最新版本,別等文件真被人偷偷看了才后悔!要是你家 NAS 開了公網(wǎng)訪問,記得順便把加密隧道開了、防火墻調(diào)嚴點,最好再給重要文件做個備份,雙重保險才安心。

特別聲明:以上內(nèi)容(如有圖片或視頻亦包括在內(nèi))為自媒體平臺“網(wǎng)易號”用戶上傳并發(fā)布,本平臺僅提供信息存儲服務(wù)。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相關(guān)推薦
熱點推薦
齋戒期間突尼斯聯(lián)賽下午一點比賽,終場哨響兩隊球員體力不支均趴窩

齋戒期間突尼斯聯(lián)賽下午一點比賽,終場哨響兩隊球員體力不支均趴窩

懂球帝
2026-03-02 22:29:12
汪小菲終于說出真相!大S私自把兩個孩子由貴族學(xué)校轉(zhuǎn)到社區(qū)小學(xué)

汪小菲終于說出真相!大S私自把兩個孩子由貴族學(xué)校轉(zhuǎn)到社區(qū)小學(xué)

魔都姐姐雜談
2026-03-03 04:32:22
重慶市榮昌區(qū)向違停車輛“亮劍”

重慶市榮昌區(qū)向違停車輛“亮劍”

上游新聞
2026-03-02 19:33:16
3月3日精選熱點:國家大基金入股具身智能龍頭  這些公司要暴漲

3月3日精選熱點:國家大基金入股具身智能龍頭 這些公司要暴漲

元芳說投資
2026-03-02 20:53:55
河南洛陽一女子過年離家,智能馬桶17天耗水超200噸,當(dāng)事人:馬桶晝夜不停自動工作

河南洛陽一女子過年離家,智能馬桶17天耗水超200噸,當(dāng)事人:馬桶晝夜不停自動工作

黃河新聞網(wǎng)呂梁
2026-02-28 14:27:42
特朗普將訪華時間提前,中方只給出了六個字回應(yīng):不反對,不確認

特朗普將訪華時間提前,中方只給出了六個字回應(yīng):不反對,不確認

我心縱橫天地間
2026-03-02 14:42:57
美防長:美軍地面部隊尚未在伊朗境內(nèi)部署

美防長:美軍地面部隊尚未在伊朗境內(nèi)部署

界面新聞
2026-03-02 22:24:07
續(xù)航1036km!比亞迪新車官宣:3月5日,正式亮相

續(xù)航1036km!比亞迪新車官宣:3月5日,正式亮相

高科技愛好者
2026-03-02 23:13:22
美伊大戰(zhàn)后果來了,石油漲價歐佩克宣布增產(chǎn),中國能源轉(zhuǎn)型很明智

美伊大戰(zhàn)后果來了,石油漲價歐佩克宣布增產(chǎn),中國能源轉(zhuǎn)型很明智

甜檸聊史
2026-03-02 16:51:07
為了巴結(jié)英日,撕毀中國百億投資項目,被耍后還想和中國再續(xù)前緣

為了巴結(jié)英日,撕毀中國百億投資項目,被耍后還想和中國再續(xù)前緣

流史歲月
2026-02-26 16:45:04
一旦戰(zhàn)爭爆發(fā)中國或?qū)⒈粐?,對中國而言,最危險的不只戰(zhàn)爭

一旦戰(zhàn)爭爆發(fā)中國或?qū)⒈粐ィ瑢χ袊?,最危險的不只戰(zhàn)爭

來科點譜
2026-01-23 11:04:18
火箭目標被搶!泰厄斯-瓊斯確定簽約掘金:將擔(dān)任穆雷替補沖冠

火箭目標被搶!泰厄斯-瓊斯確定簽約掘金:將擔(dān)任穆雷替補沖冠

羅說NBA
2026-03-03 06:35:21
霍爾木茲海峽禁航,已有油輪被擊沉!國內(nèi)船企:未接到封鎖消息,正準備進去裝貨

霍爾木茲海峽禁航,已有油輪被擊沉!國內(nèi)船企:未接到封鎖消息,正準備進去裝貨

第一財經(jīng)資訊
2026-03-02 17:30:33
又有兩國參戰(zhàn)中東!關(guān)鍵時刻,美媒曝出消息:沙特把中也騙了?

又有兩國參戰(zhàn)中東!關(guān)鍵時刻,美媒曝出消息:沙特把中也騙了?

墨道榮
2026-03-03 03:48:19
沒想到這么快,幾個小時就舉了白旗,彈盡糧絕,不投降就沒命了!

沒想到這么快,幾個小時就舉了白旗,彈盡糧絕,不投降就沒命了!

科普100克克
2025-10-05 15:24:42
示弱就是毀滅!網(wǎng)友怒了:若20億拿不回,誰來守護百萬億海外資產(chǎn)

示弱就是毀滅!網(wǎng)友怒了:若20億拿不回,誰來守護百萬億海外資產(chǎn)

達文西看世界
2026-02-27 11:35:54
原來,費翔這輩子愛得最深的,不是葉倩文。而是大他7歲的她

原來,費翔這輩子愛得最深的,不是葉倩文。而是大他7歲的她

她時尚丫
2026-03-01 19:26:59
浙C牌照的群演,救不了中海的業(yè)績

浙C牌照的群演,救不了中海的業(yè)績

大嘴説
2026-03-02 17:36:44
一個U盤裝走180億,200萬人的血汗錢48小時人間蒸發(fā)

一個U盤裝走180億,200萬人的血汗錢48小時人間蒸發(fā)

流蘇晚晴
2026-03-01 16:54:18
全軍啟用預(yù)備役人員證

全軍啟用預(yù)備役人員證

界面新聞
2026-03-01 10:34:50
2026-03-03 07:39:00
星哥說事 incentive-icons
星哥說事
星哥跟你說說工作生活的那些事
300文章數(shù) 212關(guān)注度
往期回顧 全部

科技要聞

蘋果iPhone17e發(fā)布:4499元起 升級A19芯片

頭條要聞

媒體:遭受慘烈襲擊后 伊朗做了件"史無前例"的事

頭條要聞

媒體:遭受慘烈襲擊后 伊朗做了件"史無前例"的事

體育要聞

“想要我簽名嗎” 梅西逆轉(zhuǎn)后嘲諷對手主帥

娛樂要聞

李亞鵬與哥哥和解 只有一條真心話短信

財經(jīng)要聞

油價飆升 美伊沖突將如何攪動全球經(jīng)濟

汽車要聞

國民SUV再添一員 瑞虎7L靜態(tài)體驗

態(tài)度原創(chuàng)

旅游
數(shù)碼
本地
房產(chǎn)
公開課

旅游要聞

橋納千江月 心懷一點春

數(shù)碼要聞

Beats蘋果iPhone 17e專用手機殼首發(fā)399元 內(nèi)置磁體 超細纖維內(nèi)襯

本地新聞

津南好·四時總相宜

房產(chǎn)要聞

方案突然曝光!??诒睅煷蟾叫?,又有書包大盤殺出!

公開課

李玫瑾:為什么性格比能力更重要?

無障礙瀏覽 進入關(guān)懷版