国产av一二三区|日本不卡动作网站|黄色天天久久影片|99草成人免费在线视频|AV三级片成人电影在线|成年人aV不卡免费播放|日韩无码成人一级片视频|人人看人人玩开心色AV|人妻系列在线观看|亚洲av无码一区二区三区在线播放

網(wǎng)易首頁 > 網(wǎng)易號 > 正文 申請入駐

飛牛官方確認重磅漏洞,趕緊升級你的飛牛NAS系統(tǒng)!

0
分享至


飛牛官方確認重磅漏洞,趕緊升級你的飛牛NAS系統(tǒng)! 一、飛牛遭遇0DAY漏洞

2月1日,凌晨4點左右,飛牛官方發(fā)布微信公眾號提示《》,鏈接:

經(jīng)深入分析,此次攻擊行為具有明顯針對 fnOS 的定向?qū)傩裕也捎昧硕嗑S度復合型攻擊手法。過去一周,技術(shù)團隊已緊急排查大量異常設(shè)備,持續(xù)追蹤木馬樣本及其變種并展開深度分析。目前,安全團隊已完成對該攻擊鏈路的逆向工程,并發(fā)布系統(tǒng)安全更新以阻斷此類攻擊行為。

二、漏洞分析

1.1.15版本以下均可能受到影響

影響

攻擊者可利用該漏洞,在無需任何登錄認證的前提下,直接訪問飛牛 OS NAS 設(shè)備中的所有文件,既包含用戶的私人文件,也涉及系統(tǒng)敏感配置文件;也就是說,只要你的飛牛 OS 設(shè)備開啟了公網(wǎng)訪問,攻擊者就能輕易竊取設(shè)備內(nèi)的各類文件。


                                                           /app-center-static/serviceicon/myapp/%7B0%7D/?size=../../../../

可能的rce


星哥自查

不過VMware虛擬機里面的飛牛還是1.1.15,作為測試,暫時沒有升級,看看是否還有漏洞。


可以利用腳本中的邏輯,在內(nèi)網(wǎng)環(huán)境下用瀏覽器或終端快速測試一下你的 1.1.15 是否已經(jīng)修補了那個核心漏洞。

在瀏覽器訪問:

                                                           http://[你的NAS內(nèi)網(wǎng)IP]:5666/app-center-static/serviceicon/myapp/%7B0%7D/?size=../../../../etc/passwd

訪問

                                                           http://192.168.1.170:5666/app-center-static/serviceicon/myapp/%7B0%7D/?size=../../../../etc/passwd

星哥的1.1.15版顯示:


  • ? 如果頁面顯示了 root:x:0:0... 等文字: 說明漏洞 依然存在 ,你的版本仍不安全。

  • ? 如果顯示 404、403 或報錯: 說明該特定路徑已被官方臨時封堵。

用VMware快照恢復到1.0.0版

再訪問,問題就復現(xiàn)了

                                                           http://192.168.1.170:5666/app-center-static/serviceicon/myapp/%7B0%7D/?size=../../../../etc/passwd

                                                           http://192.168.1.170:5666/app-center-static/serviceicon/myapp/%7B0%7D/?size=../../../../

三、趕緊升級到最新版

在此之前,星哥就關(guān)注到一些自媒體曝出的漏洞。

嚇得我立馬就升級到最新版的1.1.18,不過我日常都是開啟雙重認證和防火墻的,不怕賊偷就怕賊惦記,畢竟誰都不想自己的私人相冊共享成公共的吧。


開啟雙重驗證:


打開防火墻:


清除腳本 1. 后門清除腳本(針對已感染設(shè)備)

                                                           # 停止并禁用惡意服務(wù)
systemctl stop SazW nginx dockers trim_pap sync_server
systemctl disable SazW nginx dockers trim_pap sync_server

# 去除不可修改屬性
chattr -i /sbin/gots /usr/bin/dockers /usr/bin/nginx /usr/trim/bin/trim_https_cgi

# 強制刪除惡意文件
rm -rf /sbin/gots /usr/bin/dockers /usr/bin/nginx /usr/trim/bin/trim_https_cgi
rm -rf /etc/systemd/system/SazW.service /etc/systemd/system/nginx.service

# 清理啟動項
sed -i '/SazW/d' /etc/rc.local
sed -i '/nginx/d' /etc/rc.local
2. ClamAV 殺毒軟件(系統(tǒng)防護)

                                                           # 安裝ClamAV
sudo apt update && sudo apt install clamav clamav-daemon -y

# 更新病毒庫
sudo freshclam

# 掃描系統(tǒng)
sudo clamscan -r / --exclude=/proc --exclude=/sys --exclude=/dev

注意:fnOS 權(quán)限配置復雜,可能與 ClamAV 產(chǎn)生沖突,建議僅用于應(yīng)急掃描,不啟用實時防護。

四、手動安全分析與清理步驟(進階)

如果您的系統(tǒng)還沒推送到 1.1.18

  • ? 關(guān)閉外網(wǎng)直連: 暫時在路由器上關(guān)閉 5666、8000、22 等端口的轉(zhuǎn)發(fā)。

  • ? 檢查可疑文件: 重點看一眼 /tmp 目錄下有沒有名為 turmp 、 bkdgots 的文件。

  • ? 修改默認端口: 如果必須公網(wǎng)訪問,盡量不要使用默認的 5666 端口。

1. 系統(tǒng)感染跡象排查

檢查項

命令

異常表現(xiàn)

異常進程

ps aux

grep -E 'gots‘

SazW

dockers

存在未知高 CPU 占用進程

異常服務(wù)

systemctl list-units --type=service --all

grep -E 'SazW’

nginx

存在未安裝的服務(wù)

文件屬性 lsattr /usr/sbin/gots /usr/bin/nginx

顯示 'i' 屬性(不可修改)

網(wǎng)絡(luò)連接

`netstat -tuln

grep -E ':80

:443'`

異常 IP 連接,大量出站請求


2. 深度清理流程(救援模式推薦)

  1. 1. 進入救援模式 (推薦)

    • ? 通過服務(wù)商控制臺啟動救援系統(tǒng)

    • ? 掛載原系統(tǒng)磁盤: mkdir /mnt/original && mount /dev/sda1 /mnt/original

  2. 2. 清理持久化后門

    • ? 刪除惡意內(nèi)核模塊: rm -rf /lib/modules/*/snd_pcap.ko

    • ? 清理 crontab 任務(wù): crontab -e 刪除未知條目

    • ? 檢查并修復 SSH 配置: cat /etc/ssh/sshd_config 確保無異常監(jiān)聽端口

  3. 3. 系統(tǒng)加固

    • ? 更改所有用戶密碼,包括 root 和 admin

    • ? 禁用 SSH 密碼登錄,啟用密鑰認證

    • ? 限制 SSH 訪問 IP: echo "AllowUsers admin@192.168.1.*" >> /etc/ssh/sshd_config

總結(jié)

先把飛牛 NAS 升級到最新版本,別等文件真被人偷偷看了才后悔!要是你家 NAS 開了公網(wǎng)訪問,記得順便把加密隧道開了、防火墻調(diào)嚴點,最好再給重要文件做個備份,雙重保險才安心。

特別聲明:以上內(nèi)容(如有圖片或視頻亦包括在內(nèi))為自媒體平臺“網(wǎng)易號”用戶上傳并發(fā)布,本平臺僅提供信息存儲服務(wù)。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相關(guān)推薦
熱點推薦
我國科學家發(fā)現(xiàn)人有兩個“斷崖式衰老”節(jié)點,分別是50歲和63歲

我國科學家發(fā)現(xiàn)人有兩個“斷崖式衰老”節(jié)點,分別是50歲和63歲

科普大世界
2026-04-20 10:15:11
英偉達178美元黃仁勛毛衣走紅

英偉達178美元黃仁勛毛衣走紅

三言科技
2026-04-20 11:42:06
砸下400億開戰(zhàn)!徐明聯(lián)手本拉登家族,硬剛中石油,千億帝國崩塌

砸下400億開戰(zhàn)!徐明聯(lián)手本拉登家族,硬剛中石油,千億帝國崩塌

愛看劇的阿峰
2026-04-19 17:40:52
聯(lián)合國:加沙3.8萬多名女性被以軍殺害

聯(lián)合國:加沙3.8萬多名女性被以軍殺害

參考消息
2026-04-20 13:10:03
美媒:中國“殲-50”可能只是F-47隱身戰(zhàn)斗機的“低配仿制型號”

美媒:中國“殲-50”可能只是F-47隱身戰(zhàn)斗機的“低配仿制型號”

零度Military
2026-04-18 14:36:44
“摘帽”首日!603268,盤中漲停

“摘帽”首日!603268,盤中漲停

大眾證券報
2026-04-20 11:00:52
一個程序員嫌廣告太多,順手做了個免費工具

一個程序員嫌廣告太多,順手做了個免費工具

像素與芯片
2026-04-19 15:58:23
從緬甸被救1年后,王星不再隱瞞,當眾吐露心聲,2大困境太難解

從緬甸被救1年后,王星不再隱瞞,當眾吐露心聲,2大困境太難解

不寫散文詩
2026-04-20 14:23:55
美軍:向一艘伊朗貨船開火,隨后登上并控制這艘貨船;伊朗:該船導航系統(tǒng)癱瘓,美國犯下“海上劫掠”罪行

美軍:向一艘伊朗貨船開火,隨后登上并控制這艘貨船;伊朗:該船導航系統(tǒng)癱瘓,美國犯下“海上劫掠”罪行

大風新聞
2026-04-20 09:25:02
全網(wǎng)唱衰的下嫁!嫁普通人5年,前任是法拉利總裁,終究還是輸了

全網(wǎng)唱衰的下嫁!嫁普通人5年,前任是法拉利總裁,終究還是輸了

橙星文娛
2026-04-18 16:42:58
A股:不必等待了,尾盤傳來兩個信息,明天,周二或?qū)⑦@樣走!

A股:不必等待了,尾盤傳來兩個信息,明天,周二或?qū)⑦@樣走!

明心
2026-04-20 16:43:07
男孩cos弗利薩,媽媽用乳膠漆化妝,洗不掉成“永久皮膚”

男孩cos弗利薩,媽媽用乳膠漆化妝,洗不掉成“永久皮膚”

國創(chuàng)漫話
2026-04-19 15:57:41
金銀突發(fā)跳水

金銀突發(fā)跳水

觀威海
2026-04-20 10:24:03
震驚!ASML總裁炮轟中國,稱中國光刻機研發(fā)將摧毀全球產(chǎn)業(yè)鏈!

震驚!ASML總裁炮轟中國,稱中國光刻機研發(fā)將摧毀全球產(chǎn)業(yè)鏈!

虎哥閑聊
2026-04-19 08:54:56
特朗普對全球下令,180天內(nèi)廢掉中方王牌,美媒:中國在霸凌美國

特朗普對全球下令,180天內(nèi)廢掉中方王牌,美媒:中國在霸凌美國

壹知眠羊
2026-04-20 09:31:14
5罰35分!17罰25分!亞歷山大再度引發(fā)爭議

5罰35分!17罰25分!亞歷山大再度引發(fā)爭議

籃球教學論壇
2026-04-20 16:28:42
一手好牌打得稀爛!迷倒李澤楷、勾引林丹,她究竟有什么魅力?

一手好牌打得稀爛!迷倒李澤楷、勾引林丹,她究竟有什么魅力?

說歷史的老牢
2026-04-19 14:52:07
價格暴漲650%!產(chǎn)銷量暴增500%!這一市場被引爆

價格暴漲650%!產(chǎn)銷量暴增500%!這一市場被引爆

環(huán)球網(wǎng)資訊
2026-04-19 07:26:59
張敬軒風波升級!3個月前剛幫黃絲朋友簽約,4月道歉打臉來得太快

張敬軒風波升級!3個月前剛幫黃絲朋友簽約,4月道歉打臉來得太快

一盅情懷
2026-04-20 14:35:45
貨幣貶值周期未過半?富國銀行大膽預測:金價或飆升至8000美元

貨幣貶值周期未過半?富國銀行大膽預測:金價或飆升至8000美元

財聯(lián)社
2026-04-20 09:58:03
2026-04-20 17:55:00
星哥玩云 incentive-icons
星哥玩云
星哥跟你說說工作生活的那些事
338文章數(shù) 274關(guān)注度
往期回顧 全部

科技要聞

華為Pura90逆周期定價,4699元起,未漲價

頭條要聞

小伙入職僅一天公司40多部手機集體"失靈" 警方提醒

頭條要聞

小伙入職僅一天公司40多部手機集體"失靈" 警方提醒

體育要聞

阿森納已拼盡全力,但你早干嘛去了...

娛樂要聞

鹿晗生日上熱搜,被關(guān)曉彤撕下體面

財經(jīng)要聞

月之暗面IPO迷局

汽車要聞

把天門山搬進廠?開仰望U8沖上45度坡的那刻 我腿軟了

態(tài)度原創(chuàng)

游戲
手機
教育
時尚
本地

索尼大一統(tǒng)!PS6超全爆料:全兼容PS4/PS5 掌機超強

手機要聞

華為鴻蒙HarmonyOS 6.1升級計劃公布,今日起多機型正式版推送

教育要聞

突發(fā)!丘班真的要取消了?

今年最流行的衣服竟然是它?高級又氣質(zhì)!

本地新聞

12噸巧克力有難,全網(wǎng)化身超級偵探添亂

無障礙瀏覽 進入關(guān)懷版