All in One 终于变成了 All in Boom:深扒飞牛OS漏洞

2026-02-04 19:44:22 17点赞 92收藏 92评论

这两天,我不得不做出了一个艰难的决定:物理拔网线

代价是惨痛的:家里的 Home Assistant 失联,智能灯具成了摆设,精心搭建的影视墙推倒重来,网盘服务退化成局域网文件传输。大家常调侃的 All in One, All in Boom,此刻具象化为了我面前这台沉默的黑色机箱

All in One 终于变成了 All in Boom:深扒飞牛OS漏洞

这次飞牛OS爆出的漏洞比想象中更凶险。如果你还心存侥幸,觉得这只是又一次普通的密码爆破,那你就大错特错了。

根据目前深挖出的细节:

这并不是新漏洞,而是僵尸复活

首先是任意路径访问漏洞。这并非飞牛独创的 bug,而是源于其使用的 Gin 框架(v1.10.1)中一个早已被披露的陈年老洞(涉及 PRISMA-2022-0393 等上游 Issue)。 黑客根本不需要知道你的账号密码,甚至不需要登录。只要构造一条包含 ../../../../ 的特殊 URL 请求(比如针对 /app-center-static/ 路径),就能像幽灵一样穿透防线,直接读取系统核心文件。这个漏洞最早甚至可以追溯到 0.9.X 版本,这意味着很多人的设备可能已经裸奔了很久。

All in One 终于变成了 All in Boom:深扒飞牛OS漏洞

真正的杀招:WebSocket 任意命令执行

如果说路径遍历只是偷窥,那么WebSocket 接口漏洞就是入室抢劫。 通过逆向分析发现,攻击者利用此漏洞可以直接在系统内执行任意命令。这解释了为什么近期会有如此大规模的用户中招这根本不是在试探你的密码强度,而是直接通过后门接管了系统的控制权。

All in One 终于变成了 All in Boom:深扒飞牛OS漏洞

如果是普通的木马,我或许会尝试杀毒、清理进程。但这次,很多被入侵的实例,其自动更新功能被攻击者人为阻断了。 这就形成了一个死局:官方发布了补丁,但你的机器因为已经被黑客接管,根本收不到、装不上这个补丁。你以为岁月静好,其实你的 NAS 早就成了别人的肉鸡。

All in One 终于变成了 All in Boom:深扒飞牛OS漏洞

很多人问:删掉恶意文件不就好了吗?事情远没有这么简单

首先飞牛OS是闭源的。作为用户,我们看不到它的源代码。当攻击者利用 0day 漏洞提权进入系统后,他们究竟修改了哪一行系统底层代码?植入了什么持久化的后门?在一个闭源系统中,我们就像是在黑夜里抓鬼,永远无法确定是否已经清理干净。

其次飞牛OS的防火墙实现是基于 eBPF 技术的。 在正常情况下,eBPF 是高性能的神器。但在设备已经沦陷的情况下,它可能成为最大的隐患:普通防火墙我们可以通过命令清晰地看到每一条出入站规则。

eBPF 防火墙运行在更底层的内核态。这就好比在你的监控摄像头画面传输给显示器之前,已经被截获并篡改了。 作为普通用户,面对闭源的 eBPF ,我们没有手段去检测是否存在看不见的默认出站规则。 即使系统已经被控制成为了肉鸡,在后台疯狂对外发包攻击别人,然而网络监控工具里根本看不见这些流量。

All in One 终于变成了 All in Boom:深扒飞牛OS漏洞

信任崩塌之后,只能物理隔离

面对一个可能已经被底层提权流量监控可能失效的黑盒系统,任何软件层面的补救都显得苍白无力。 为了防止我的 NAS 变成攻击他人的武器,也为了保护内网其他设备的安全,我只能选择最原始、最笨拙但最有效的手段:拔掉网线

最后且最重要的一点:只要裸奔过,请务必重装

不要相信你的直觉,也不要过度迷信你的日志。

无论你认为自己是否中招,无论系统目前的运行状态看起来多么正常,只要你的飞牛OS曾经在开启公网访问的情况下运行过,我都强烈建议你:不要仅仅依赖升级补丁,请直接重装系统。

你现在看到的岁月静好,极有可能是攻击者想让你看到的假象。升级只能堵住大门的洞,却赶不走已经藏在屋子暗格里的人。

数据无价,信任无价。为了彻底斩断所有可能的隐患,请备份好数据盘中的核心资料,格式化系统盘,在一个绝对干净的环境下重生。

这确实很麻烦,甚至很痛苦,但这是唯一能让你在半夜睡得着觉、不再担心自家设备肉鸡的唯一方法。

展开 收起
92评论

  • 精彩
  • 最新
  • Nginx反代的出问题了,确认成了肉鸡。难怪最近网络特别卡,路由器能看到时不时有大流量,但是飞牛里看不到是哪个应用跑的流量。直到docker直接挂了,才意识到有问题。现在已经关机了,还没想好怎么处理,怎么备份数据

    校验提示文案

    提交
    给他安排上waf

    校验提示文案

    提交
    nginx里面加个一长串字符不就相当于一个加密链接吗?

    校验提示文案

    提交
    收起所有回复
  • 我一直是用lucky反代,对外只开放一个端口,还没查过,反正过年前看到说有漏洞,升级了两次系统,过了几天还是断电断网吧,正好我也考虑要把飞牛搬出PVE直接装硬件上,连软路由我都重新装了一次(前面也是被折腾得有点点问题了),有些以前装飞牛上的服务现在就装软路由上了

    校验提示文案

    提交
  • 我没用过飞牛自己的公网,一直都是lucky反代的会不会有问题

    校验提示文案

    提交
    会,建议赶紧检查

    校验提示文案

    提交
    能升级成功的话,一般都没问题了吧

    校验提示文案

    提交
    还有10条回复
    收起所有回复
  • 我的是飞牛内装爱快,这下拔网线,直接不用软路由了,哎,我看我的爱快,竟然还有端口转发5666,还是公网。感觉没救了,重装系统,资料盘也需要格式化么

    校验提示文案

    提交
    资料盘不需要格式化

    校验提示文案

    提交
    飞牛内装软路由也是神操作,应该用个专业的虚拟化底座装飞牛和软路由

    校验提示文案

    提交
    还有2条回复
    收起所有回复
  • 我没有申请任何的公网,用的是飞牛官方的中继访问模式,应该没中招吧,而且我已更新到1.18系统了

    校验提示文案

    提交
    中继最容易中招,因为可以直接遍历用户名

    校验提示文案

    提交
    不是说利用公网连接容易中招吗?怎么现在变成,只要安装了飞牛全部会中招

    校验提示文案

    提交
    还有2条回复
    收起所有回复
  • 免费的才是最贵的

    校验提示文案

    提交
    你不用就解决了

    校验提示文案

    提交
    从不相信免费的

    校验提示文案

    提交
    还有2条回复
    收起所有回复
  • 群晖也有漏洞了,尽快升级

    校验提示文案

    提交
    群晖现在是啥问题

    校验提示文案

    提交
    Telnet大漏洞,和飞牛目录漏洞类似

    校验提示文案

    提交
    还有1条回复
    收起所有回复
  • 居然防火墙用的epbf,怪不得怎么都看不到。这飞牛这样不开源,违反GPLv2 协议了。看起来还是不能为了省心用这些半成品os,真是让人糟心,很多功能都是黑盒,想改都不好改。

    校验提示文案

    提交
  • 这一出搞的我都不敢用了飞牛了

    校验提示文案

    提交
    不用害怕

    校验提示文案

    提交
    没事的,大不了国产区见

    校验提示文案

    提交
    还有1条回复
    收起所有回复
  • lucky反代+ssl,目前没查到有问题

    校验提示文案

    提交
    我也是,还有cloudflare目前也没发现有事

    校验提示文案

    提交
    收起所有回复
  • 我已经选择关机了,计划重新安装 pve 或者 esxi,虚拟机跑飞牛系统,需要时打开,不需要时关闭虚拟机

    校验提示文案

    提交
  • 我根本就不怕,因为飞牛就是用来下东西的

    校验提示文案

    提交
  • 飞牛这样基于开源系统开发但本身不开源,安全性还是不行,要么用久经考验的开源系统要么用win,其它还是算了

    校验提示文案

    提交
    几乎所有NAS都是debian的底。

    校验提示文案

    提交
    收起所有回复
  • 免费,闭源buff叠满

    校验提示文案

    提交
  • 不是飞牛整机买不起 单单是硬盘抽取盒不是棉工具卡扣类 感觉不方便

    校验提示文案

    提交
  • 这漏洞是直接补需要 root 账户,可以直接查看文件和目录

    校验提示文案

    提交
  • 刚装系统那段时间用过一下fn connect,后面关闭了,在外都是用l2tp到局域网登录,这样有问题没?

    校验提示文案

    提交
    没问题,别人发现不到你

    校验提示文案

    提交
    用cf隧道可还安全

    校验提示文案

    提交
    收起所有回复
  • 还是会支持飞牛

    校验提示文案

    提交
  • 0.8系统有没有问题,我忘记我是多少系统了,好久都没更新系统了,前两天看这么大问题就直接关机了,我是一直lucky+ipv6的

    校验提示文案

    提交
  • 用的绿联 有这个问题吗 [皱眉]

    校验提示文案

    提交
    安全得很

    校验提示文案

    提交
    收起所有回复
提示信息

取消
确认
评论举报

相关文章推荐

更多精彩文章
更多精彩文章
最新文章 热门文章
92
扫一下,分享更方便,购买更轻松