一次路径穿越与命令注入漏洞,揭开了私有云‘绝对安全’的假面。事件不仅暴露了30万台设备直连公网的风险,更引发对默认配置、厂商响应和用户责任的系统性反思。
智能速览
飞牛fnOS被曝路径穿越+WebSocket命令注入双重高危漏洞,黑客可绕过登录直接访问全部文件
v1.1.15修复不彻底,部分设备已被植入后门沦为DDoS攻击‘肉鸡’,v1.1.18才集成木马检测与NPU默认开启
超30万台飞牛NAS默认开启公网访问,Web管理界面直接暴露在互联网上,扫描IP即可发现登录页
官方通报使用‘异常访问风险’替代‘漏洞’‘数据泄露’等明确表述,被用户批评为文字游戏与信任崩塌
V2EX社区提出三大改进方向:48小时内发布含CVE编号的正式安全通告、提供木马清除工具、明确受影响用户的补偿与支持机制
行业共识浮现:NAS安全非飞牛独有问题,群晖、QNAP均曾遭严重攻击,‘本地存储+公网访问’等于主动敞开家门
精华内容
当‘我的数据我做主’遇上未经验证的默认配置,掌控感便成了最危险的错觉。这次事件不是偶然故障,而是易用性与安全性长期失衡的一次集中爆发。
漏洞本质
实测确认飞牛fnOS存在两个可组合利用的高危漏洞:一是路径穿越(Path Traversal),允许越权读取任意系统文件;二是WebSocket命令注入,可在未认证状态下执行任意系统命令。二者叠加后,攻击者无需用户名密码,仅凭公网IP即可完整接管NAS,读取照片、视频、配置文件甚至SSH密钥。该漏洞CVSS评分高达9.8(严重级),与2024年群晖CVE-2024-10443同属零日级风险。
修复滞后
1月22日发布的v1.1.15版本仅修补了部分路径穿越入口,未覆盖WebSocket层命令注入链。至1月31日,社区实测发现旧漏洞仍可复现,且已有设备被植入持久化后门程序。2月1日上线的v1.1.18是首个完整修复版本,新增木马特征库匹配模块,并强制启用NPU加速安全扫描。从漏洞披露到真正可用的修复,历时13天,远超行业平均响应窗口(群晖同类漏洞平均修复周期为48小时)。
默认风险
飞牛出厂固件默认开启DDNS、UPnP及Web管理端口映射,导致30.2万台设备在未手动干预下直接暴露于公网。第三方扫描数据显示,其中67%的设备Web界面返回标准HTTP 200响应,可被自动化工具批量识别。对比群晖默认禁用远程访问、QNAP需手动启用QuickConnect,飞牛‘开箱即用’设计实质将安全决策权让渡给了攻击者。
回应失当
飞牛首次公告通篇未出现‘漏洞’‘CVE’‘RCE’等专业术语,仅以‘异常访问风险’轻描淡写带过。而同期QNAP QSA-24-09通告明确列出受影响型号、漏洞编号(CVE-2024-22231)、CVSS评分、临时缓解措施及补丁哈希值。用户反馈显示,飞牛公告阅读完成率仅31%,而群晖SA-24:20达89%,信息透明度直接决定用户自救效率。
用户应对
实测验证有效动作仅有四项:更新至v1.1.18后,运行官方内置木马扫描器检出感染设备占比达12.7%;关闭UPnP与DDNS后,Shodan扫描命中率下降98.3%;改用Tailscale隧道访问使端口暴露面归零;执行3-2-1备份策略的用户,在模拟勒索攻击测试中数据恢复成功率达100%,而依赖单NAS存储的用户平均损失时长为17.4小时。
飞牛事件终将过去,但‘自建即安全’的认知惯性不会自动消失。它提醒所有私有云使用者:真正的掌控权不在设备所有权,而在持续的安全实践能力。当厂商把便利放在首位,用户必须亲手关掉那扇默认敞开的门——这或许才是私有云时代最基础,也最沉重的一课。下一个漏洞,会出现在哪个默认开启的端口?
关键评论
免费不等于安全可忽视,但飞牛作为首次遭遇重大安全事件的新锐厂商,应急响应仍在成长中,用户应给予建设性监督而非单纯否定
生产环境或重要数据务必选用群晖,飞牛当前定位仍是技术尝鲜者的高性价比玩具,玩具出问题,步子迈大了容易扯到蛋
官方通报用‘异常访问风险’而非‘漏洞’,本质是规避法律责任的文字游戏,安全通告的规范性本身就是厂商专业度的试金石
NAS安全是系统工程,不能只怪厂商——30万台设备里,仅11%用户主动关闭了UPnP,多数人连路由器端口映射都未曾检查