[安全提示]关于飞牛的近况

2026-02-02 09:58:59 2点赞 7收藏 46评论

引子

近期,飞牛干了一件十分不体面的事情,给人的心里增加了很多阴影,简单梳理一下目前我所知道的信息吧

时间线

  • 消息引爆时段

大约在2026年1月31日,该消息开始在互联网上大量传播,2月1日,众多安全区UP开始发表此事

[安全提示]关于飞牛的近况

并爆出实际内容

  • 漏洞影响内容

据介绍,该漏洞使用URL注入,可使任意人在未登录的情况下查看暴露在公网上的飞牛NAS的全部文件。

无论是使用内网穿透还是FNID,均中招,波及范围极大,甚至存在已久。

黑客或是任何人在得到信息后通过其他方式进一步得到你的系统控制权

我们能做什么

  • 避免公网暴露

NAS作为私人云存储设备,出于保护个人隐私的需求,无论如何不能暴露在公网,当然,这也是飞牛官方给出的建议,这就有意思了

  • 尽快升级最新版本

最新版的1.1.18以及处理了这个问题,至于是否还存在其他安全问题,还有待进一步观察,官方恢复最新版的系统中还添加了自动查杀木马工具

  • 暂时离开飞牛

本次漏洞的爆出,飞牛官方给出的回复极为敷衍

[安全提示]关于飞牛的近况

直到昨日实在搂不住了,才给出了正式回复,态度实在令人难忍

[安全提示]关于飞牛的近况

说真的,X86平台出现这么一个好用的NAS系统不容易,希望官方能够认真对待,如果官方态度一直这样,飞牛玩儿完可能就在下次这个时候了

作者声明本文无利益相关,欢迎值友理性交流,和谐讨论~

展开 收起
46评论

  • 精彩
  • 最新
  • 重装都麻烦,那个硬盘挂载是不是要格式化什么的,我这边现在升级以后有没有病毒我是不太懂(用官方的代码查了是没问题),但是本来设置的硬盘休眠是访问文件才启动硬盘,现在只要打开 app 就启动了,而且我去设置里看了,没改过

    校验提示文案

    提交
    目前得到的信息是会改动系统文件,但是数据盘不受影响,主要是担心被埋雷,扭头就成了黑客的肉鸡,其实他觊觎的不是设备里的资料,是设备本身 [皱眉]

    校验提示文案

    提交
    我先把远程关了,后面再看看,重装确实太麻烦了,让我重新装,我宁可过几个月买个电视盒子换成 arm 的算了,我的硬盘本来就是西部数据 mybook 插的 USB 口

    校验提示文案

    提交
    还有5条回复
    收起所有回复
  • 只是开始,不体面的还在后面

    校验提示文案

    提交
    唉,难蹦 [喜极而泣]

    校验提示文案

    提交
    收起所有回复
  • 相册才用一天,就曝出漏洞,昨天又把相册清空了,晚上再把公网关了

    校验提示文案

    提交
    说到相册我才想到,不过看了路由器后台的流量统计,除了pt,去他的几乎可以忽略,应该不足以被拿走很多照片 [喜极而泣]

    校验提示文案

    提交
    收起所有回复
  • 升级完失联了……

    校验提示文案

    提交
    大概率中标了,重装系统吧 [皱眉]

    校验提示文案

    提交
    我也是,升级后打不开了

    校验提示文案

    提交
    还有5条回复
    收起所有回复
  • 相册文件还是用群晖保存,飞牛就当下载机和影音服务器用

    校验提示文案

    提交
    群晖的相册功能没飞牛的好吧?

    校验提示文案

    提交
    是啊

    校验提示文案

    提交
    还有1条回复
    收起所有回复
  • 我已经关机了,用工具查杀,存在异常进程

    校验提示文案

    提交
    有异常直接重装吧

    校验提示文案

    提交
    收起所有回复
  • 虚拟机不收影响吧

    校验提示文案

    提交
    目前互联网上还能扫到十几万的没有修复 [皱眉] ,本次漏洞持续时间预计已经超过三个月,那些中招的可能不仅仅是这段时间才中招的,隐藏已久

    校验提示文案

    提交
    收起所有回复
  • 欢迎加入共享隐私计划

    校验提示文案

    提交
    哈哈哈哈哈哈哈哈哈哈哈哈哈

    校验提示文案

    提交
    收起所有回复
  • 也没见微软第一时间出来解释,咋不去攻击微软呢

    校验提示文案

    提交
    你也可以不用微软的东西的 [邪恶]

    校验提示文案

    提交
    收起所有回复
  • 根据我个人的使用情况,也确实用不到外网服务,所以我关闭了我所有的外部连接,包括DDNS、FN Connect等

    校验提示文案

    提交
    一开始仅使用局域网的没事吧

    校验提示文案

    提交
    那没事,不过还是查一下比较安心吧,我后一篇有方法

    校验提示文案

    提交
    收起所有回复
  • 我的威联通吓了一哆嗦,之前中过一次勒索

    校验提示文案

    提交
    威联通也中标吗?

    校验提示文案

    提交
    不是这次,一年前了

    校验提示文案

    提交
    收起所有回复
  • 飞牛里面全都各个老师资料,惨了 [喜极而泣]

    校验提示文案

    提交
    好东西要懂得分享 [脸红]

    校验提示文案

    提交
    收起所有回复
  • 很迷惑,这响应速度 我估计要凉了

    校验提示文案

    提交
  • 你来说一下怎么样说体面 [皱眉]

    校验提示文案

    提交
  • 那我里面的小姐姐不都给别人看到了吗

    校验提示文案

    提交
    小姐姐的是其次,会把你的主机当做肉鸡 [皱眉]

    校验提示文案

    提交
    收起所有回复
  • 用了挺长一段时间飞牛了,说实话知道飞牛是原uc团队还是挺膈应的,这次官方本想装傻糊弄瞒过去(起初在论坛想把责任推给不安全的http协议),没想到传播的比较大很多媒体都报了,事实是别说暴露在公网的设备,就算在内网只要能联网开着fn connect(https)照样废。原本产品出漏洞很正常,但想瞒着没有第一时间公布就很恶心,最后还不重视漏洞,论坛上早在12月份就有用户反馈,也有官方人员回复,还是在过了快一个月后爆发了

    校验提示文案

    提交
    还有人洗地觉得官方很有诚意我也是没有想到的,B站边亮逆向,这个漏洞在最早能拿到的0.8版本的包里面就已经存在了,持续了不少于500天的问题,只是因为最近在论坛发酵被爆出。。。飞牛有没有安全团队都另说 [大囧]

    校验提示文案

    提交
    收起所有回复
提示信息

取消
确认
评论举报

相关文章推荐

更多精彩文章
更多精彩文章
最新文章 热门文章
7
扫一下,分享更方便,购买更轻松