TGFC俱乐部>>完全数码讨论区>>
- 刷新/显图/登录/注册/WEB
标题:飞牛OS曝出0Day漏洞,如果有用的尽快采取措施
时间:26-02-02 22:53
作者:囧rz--
posted by wap, platform: iPhone
这是官方的紧急公告:
https://mp.weixin.qq.com/s/8332fUIfnzDg_eA4f3XPzg
好像这里用飞牛的老哥挺多的,由于我自己没使用飞牛,看了一圈,总结下已知情况,有出错或遗漏的欢迎大家补充
1.此次漏洞是路径穿越攻击,只要有登录页暴露在公网(包括fn connect)都可能中招,黑客可以直接访问整个主机数据,nas数据会全部泄漏,如果有敏感数据比如密码服务bitwarden这种,请立马做处理
2.漏洞是去年底已经有人提出过,并不单单是这两天,可以认为这几个月开机暴露过公网的都不安全
3.只有最新版本是修复了漏洞的(1.1.18),据社区说1.1.15版本的更新log没有提到有修复此漏洞,并且中招的用户还是有CPU占用高和大流量问题,基本可以判定1.1.15版本也还是不安全的
4.病毒已经出现变种,上面官方链接里提供了杀毒脚本,但还是建议杀毒后持续观察硬件和网络是否有异常
有看到有人说内网其他机器扫到了病毒,大概是中招后被当做跳板机入侵内网了,建议同内网其他机器也一并杀毒
本帖最后由 囧rz-- 于 2026-2-2 23:40 通过手机版编辑
这些回帖最骚
===================
三枪 骚(3)
引用
chiphell那边早就吵开了
几年前的istrore不知还有多少人记得,我是当时第一批用istroe的,我用了不到三天,简单来说就是istroe烂得一逼,他们官方都承认就是用openwrt的源码改的,有些op自带的问题以及瞎改出来的问题他们自己也不清楚怎么解决
飞牛和istore在我来看完全就是一个路数,虽然一...
[内容过多,请查看原贴]
回复列表 (38)
貌似飛牛自家的服務器被DOS了,塔都被人冲了,沒救了,幸好我不開FN Conect
===================
posted by wap, platform: VIVO
还好,用的群晖
===================
posted by wap, platform: iPhone
原帖由 @bobykid 于 2026-2-2 23:16 发表
貌似飛牛自家的服務器被DOS了,塔都被人冲了,沒救了,幸好我不開FN Conect
我刚才又逛了一圈消息,发现不止是fnc,漏洞是最简单的路径穿越漏洞,只要有登录页暴露在公网就有可能中招,包括fnc也不安全。
不过都这个年代了还能有url攻击确实有点让人惊讶…
===================
#5 三枪 骚(3)
2026-2-2 23:37 chiphell那边早就吵开了
几年前的istrore不知还有多少人记得,我是当时第一批用istroe的,我用了不到三天,简单来说就是istroe烂得一逼,他们官方都承认就是用openwrt的源码改的,有些op自带的问题以及瞎改出来的问题他们自己也不清楚怎么解决
飞牛和istore在我来看完全就是一个路数,虽然一个是nas一个是软路由,吹飞牛和istore的甚至都是同一拨自媒体
我就不用爱快群晖以及其他国产的软路由或nas系统,那些东西要么是用op套壳换皮,要么是用omv套壳换皮,op和omv都不过是linux的变体,连omv我都不用,我认识的人在疫情期间用omv都出过问题
而且虽然我用debian、op和homeassistand,但我并不是很信任这类开源的东西,所以我从来不用debian之类纯正的linux做重要的事情,我的aio以及全屋网络也同时接着硬路由和op两条线,时刻防着op可能挂掉,我的智能家居也同时用品牌的网关作为保底,而不是只依赖ha
我们国人最擅长干的事,就是把别人做的东西拿过来套壳换皮,第一步都是把人家的开源协议商标水印之类的删干净,最后一步都是标榜自己原创百分百国产,稍微好些的会做大幅度的魔改,操蛋些的还会炒作这是弯道超车爱国情怀,一开始都免费或者特别便宜,最后都会收费或者用投放广告卖数据等等的方式变相收费,从fc任天堂改坦克大战到现在多少年了还不是一直这样,我今年四十多岁,这些事情我从小看到大,真正能叫国人之光的除了大疆之外还能立刻想到什么
===================
posted by wap, platform: Android
谢谢楼上分享,记得兄弟。写过长文介绍家庭的网络,事无巨细。留言也尽显感慨,共勉!
===================
飞牛的团队态度还是不错的,相信能处理好,这系统刚开始发布那阵自己蛋疼弄了个j1900的拆机主板玩,老是不定期死机,官网联系人家不仅加微信还拉了个小群对接,过了几个版本这bug就没了,免费做这份上也行了,多大脚穿多大鞋吧。
===================
posted by wap, platform: VIVO
我中招乐,一早飞牛群里通知就去运行修复检测。清除了六个感染的服务
===================
不是,为什么要用国产的nas系统,自己组nas是为了数据隐私和安全性吧,国内产品全都自带东方神秘力量,真不怕这些系统因为不可抗力给你埋个直达朝廷的VIP通道?
可能有的人会觉得不至于、不会、不太可能,但是上面出一纸规定就是分分钟的事情,厂商接到规定还不是只有老实奉旨办事,他们有一丁点反抗的能力么,反正我是绝对不会也不敢用的
[ 本帖最后由 btcomic 于 2026-2-3 15:06 编辑 ]
===================
posted by wap, platform: Chrome
原帖由 @btcomic 于 2026-2-3 15:02 发表
不是,为什么要用国产的nas系统,自己组nas是为了数据隐私和安全性吧,国内产品全都自带东方神秘力量,真不怕这些系统因为不可抗力给你埋个直达朝廷的VIP通道?
可能有的人会觉得不至于、不会、不太可能,但是上面出一纸规定就是分分钟的事情,厂商接到规定还不是只有老实奉旨办事,他们有一丁点反抗的能力么,反正我是绝对不会也不敢用的
因为内网穿透的问题吧 好像飞牛OS远程到家里的电脑上好像比较方便 用群晖好慢 但看样子 安全性的确是个问题~~~
===================
posted by wap, platform: Android
原帖由 @btcomic 于 2026-2-3 15:02 发表
不是,为什么要用国产的nas系统,自己组nas是为了数据隐私和安全性吧,国内产品全都自带东方神秘力量,真不怕这些系统因为不可抗力给你埋个直达朝廷的VIP通道?
可能有的人会觉得不至于、不会、不太可能,但是上面出一纸规定就是分分钟的事情,厂商接到规定还不是只有老实奉旨办事,他们有一丁点反抗的能力么,反正我是绝对不会也不敢用的
我能看到的媒体几乎都在狂推这个飞牛
没有点背后力量我是不信的
===================
posted by wap, platform: Firefox
不能暴露公网啊,就算没毛病我也不是很信这种企业
===================
原帖由 btcomic 于 2026-2-3 15:02 发表
不是,为什么要用国产的nas系统,自己组nas是为了数据隐私和安全性吧,国内产品全都自带东方神秘力量,真不怕这些系统因为不可抗力给你埋个直达朝廷的VIP通道?
可能有的人会觉得不至于、不会、不太可能,但是上面 ...
跟国产没啥关系,在没出事之前,免费且适合新手使用的nas系统确实可以推荐飞牛,其他nas要么像黑裙要折腾,要么是需要绑定硬件的
这贴还是讨论下现在飞牛的问题和影响吧,不要扯到国产非国产这方向上,之前我看nas推荐贴用飞牛的老哥不少
===================
posted by wap, platform: Android
原帖由 @三枪 于 2026-2-2 23:37 发表
chiphell那边早就吵开了
几年前的istrore不知还有多少人记得,我是当时第一批用istroe的,我用了不到三天,简单来说就是istroe烂得一逼,他们官方都承认就是用openwrt的源码改的,有些op自带的问题以及瞎改出来的问题他们自己也不清楚怎么解决
飞牛和istore在我来看完全就是一个路数,虽然一个是nas一个是软路由,吹飞牛和istore的甚至都是同一拨自媒体
我就不用爱快群晖以及其他国产的软路由或nas系统,那些东西要么是用op套壳换皮,要么是用omv套壳换皮,op和omv都不过是linux的变体,连omv我都不用,我认识的人在疫情期间用omv都出过问题
而且虽然我用debian、op和homeassistand,但我并不是很信任这类开源的东西,所以我从来不用debian之类纯正的linux做重要的事情,我的aio以及全屋网络也同时接着硬路由和op两条线,时刻防着op可能挂掉,我的智能家居也同时用品牌的网关作为保底,而不是只依赖ha
我们国人最擅长干的事,就是把别人做的东西拿过来套壳换皮,第一步都是把人家的开源协议商标水印之类的删干净,最后一步都是标榜自己原创百分百国产,稍微好些的会做大幅度的魔改,操蛋些的还会炒作这是弯道超车爱国情怀,一开始都免费或者特别便宜,最后都会收费或者用投放广告卖数据等等的方式变相收费,从fc任天堂改坦克大战到现在多少年了还不是一直这样,我今年四十多岁,这些事情我从小看到大,真正能叫国人之光的除了大疆之外还能立刻想到什么
你这英文牛逼啊,一个出现四次的词有三个不同拼写
===================
posted by wap, platform: iPhone
飞牛这次事情很贴切的呈现了“我不懂技术,我还不懂中国人吗”
我只能说,我坚持IT基础设施不用国产软件是对的
===================
posted by wap, platform: iPhone
你们都是用的ipv4吗? 我虽然有ipv4公网ip,但我没敢用。用的ipv6加反代并且改了五位数端口,关闭了FN connect,目前还行,没中招。
===================
posted by wap, platform: iPhone
debian都不可信了 有点离谱
===================
posted by wap, platform: Android
Nas用的win server
===================
我刚换飞牛:绿脸贱笑:兔撞墙: 默认设置没去弄穿透什么的没事吧
===================
原帖由 新的起点 于 2026-2-4 20:05 发表
我刚换飞牛:绿脸贱笑:兔撞墙: 默认设置没去弄穿透什么的没事吧
不弄内网穿透,不对外网开放飞牛的端口(也就是说,只能在家中访问),那就没问题
只要外网能访问到nas的登录页面,那就有风险
如果你对公网开放了你的NAS,那你最好自测一下:
http://【你的NAS的域名】:【你开放的端口】/app-center-static/serviceicon/myapp/%7B0%7D/?size=../../../../etc/passwd
===================
原帖由 bobykid 于 2026-2-4 20:26 发表
不弄内网穿透,不对外网开放飞牛的端口(也就是说,只能在家中访问),那就没问题
只要外网能访问到nas的登录页面,那就有风险
如果你对公网开放了你的NAS,那你最好自测一下:
http://【你的NAS的域名】:【你开放 ...
感谢,那我的没问题,我全默认,没去设置过这些。
===================
posted by wap, platform: iPhone
白群晖 不怕
===================
posted by wap, platform: iPhone
Windows ,就看着你们折腾
===================
posted by wap, platform: Android
920现在用着还行
===================
posted by wap, platform: Chrome
自家公网ip,默认端口,没开fn connect,没中招。
===================
我在nas里虚拟系统装了个飞牛玩,目前来看没事。
===================
posted by wap, platform: Android
原帖由 @skcfan 于 2026-2-3 10:34 发表
飞牛的团队态度还是不错的,相信能处理好,这系统刚开始发布那阵自己蛋疼弄了个j1900的拆机主板玩,老是不定期死机,官网联系人家不仅加微信还拉了个小群对接,过了几个版本这bug就没了,免费做这份上也行了,多大脚穿多大鞋吧。
我也觉得很多人太苛刻了,人家至少目前还是免费的,态度也还行。有些人甚至从商用的高度去抨击,就那些商业系统,有哪个完全没出过问题的?
===================
原帖由 ahzhuo 于 2026-2-7 13:24 发表
posted by wap, platform: Android
我也觉得很多人太苛刻了,人家至少目前还是免费的,态度也还行。有些人甚至从商用的高度去抨击,就那些商业系统,有哪个完全没出过问题的?
有句话就是免费的才是最贵的,这飞牛的套路是冲着商用的啊
先免费公测,等系统够完善用户习惯和依赖培养起来就收费。顺推出飞牛自家的设备割一波
(免费的有功能限制,各方面恶心你,想享受的话就按月付费)
===================
posted by wap, platform: iPhone
借楼咨询下现在什么nas支持
1,115 迅雷
2,度盘夸客等其他网盘
优先1,如果2也支持更好
我要求很简单就是出门在外可以远程指挥nas 用1或1+2方式下载片子
回家可以直接用apple tv或者 蓝光机播放即可
===================
原帖由 amm 于 2026-2-8 06:20 发表
posted by wap, platform: iPhone
借楼咨询下现在什么nas支持
1,115 迅雷
2,度盘夸客等其他网盘
优先1,如果2也支持更好
我要求很简单就是出门在外可以远程指挥nas 用1或1+2方式下载片子
回家可以直接用appl ...
用windows系统尤其是服务器用的server版windows配合x86的硬件自己组一个winnas,什么事都能做,也能兼顾办公————从长久来看,winnas的可维护性、泛用性和可靠性都是最强的
可维护性、泛用性、可靠性————那些品牌nas都不能同时做好这三点,linux衍生的nas系统除了泛用性肯定打不过windows之外,另外两点在短期可能看着还行,但时间长了,其中一点掉链子甚至爆雷的概率都很高,比如一些品牌nas搞特殊的硬盘格式,假如其中某几个硬盘挂了,或者容量不够了需要升级的时候,就都是麻烦事,最起码也要耽误很多时间,也就是可维护性弱
现在有些人正在尝试用苹果macos做nas,比如m4mini之类的————我用苹果macos的时间也不短了,我的体会是macos持续7x24开机的时间长了之后会出现一些莫名其妙的问题,比如系统整体卡慢无法恢复流畅,所以我用macos最长持续开机记录就是八十多天,一般持续开机四十多天就明显不行了,也就是macos这个软件系统的可靠性不够强
还有些类似我这样的人,基于一些过往的经历和经验,如今在很多需要从长计议的方面已经不怎么再信任国人了,所以能自己做的就一定要自己做,别人可能会觉得我这样的人很固执很守旧,但从时间跨度来看,我的方案确实已经持续用了很多很多年,比如我用2013年的硬件以及server2008r2自己组的winnas,一直用到现在都十多年了
【自制惠普gen8扩展机箱】无损改造+独显+万兆网卡+10g速率typeC+更多硬盘
https://bbs.tgfcer.com/thread-8404139-1-2.html
https://bbs.tgfcer.com/attachments/day_260115/20260115_151858_2afc285cb3bc7ae9782dm5tmpswtG11W.jpg
===================
posted by wap, platform: iPhone
原帖由 @三枪 于 2026-2-8 10:36 发表
用windows系统尤其是服务器用的server版windows配合x86的硬件自己组一个winnas,什么事都能做,也能兼顾办公————从长久来看,winnas的可维护性、泛用性和可靠性都是最强的
可维护性、泛用性、可靠性————那些品牌nas都不能同时做好这三点,linux衍生的nas系统除了泛用性肯定打不过windows之外,另外两点在短期可能看着还行,但时间长了,其中一点掉链子甚至爆雷的概率都很高,比如一些品牌nas搞特殊的硬盘格式,假如其中某几个硬盘挂了,或者容量不够了需要升级的时候,就都是麻烦事,最起码也要耽误很多时间,也就是可维护性弱
现在有些人正在尝试用苹果macos做nas,比如m4mini之类的————我用苹果macos的时间也不短了,我的体会是macos持续7x24开机的时间长了之后会出现一些莫名其妙的问题,比如系统整体卡慢无法恢复流畅,所以我用macos最长持续开机记录就是八十多天,一般持续开机四十多天就明显不行了,也就是macos这个软件系统的可靠性不够强
还有些类似我这样的人,基于一些过往的经历和经验,如今在很多需要从长计议的方面已经不怎么再信任国人了,所以能自己做的就一定要自己做,别人可能会觉得我这样的人很固执很守旧,但从时间跨度来看,我的方案确实已经持续用了很多很多年,比如我用2013年的硬件以及server2008r2自己组的winnas,一直用到现在都十多年了
【自制惠普gen8扩展机箱】无损改造+独显+万兆网卡+10g速率typeC+更多硬盘 https://bbs.tgfcer.com/thread840413912.html
https://bbs.tgfcer.com/attachments/day_260115/20260115_151858_2afc285cb3bc7ae9782dm5tmpswtG11W.jpg
感谢分享
===================
posted by wap, platform: iPhone
原帖由 @amm 于 2026-2-8 06:20 发表
借楼咨询下现在什么nas支持
1,115 迅雷
2,度盘夸客等其他网盘
优先1,如果2也支持更好
我要求很简单就是出门在外可以远程指挥nas 用1或1+2方式下载片子
回家可以直接用apple tv或者 蓝光机播放即可
能跑docker的nas或者其他设备装openlist就行了,网盘的挂载支持度各不相同,现在最稳当的就是阿里夸克这类,配合cloudsaver这类搜索集成可以非常便利地使用
===================
posted by wap, platform: iPhone
原帖由 @三枪 于 2026-2-8 10:36 发表
用windows系统尤其是服务器用的server版windows配合x86的硬件自己组一个winnas,什么事都能做,也能兼顾办公————从长久来看,winnas的可维护性、泛用性和可靠性都是最强的
可维护性、泛用性、可靠性————那些品牌nas都不能同时做好这三点,linux衍生的nas系统除了泛用性肯定打不过windows之外,另外两点在短期可能看着还行,但时间长了,其中一点掉链子甚至爆雷的概率都很高,比如一些品牌nas搞特殊的硬盘格式,假如其中某几个硬盘挂了,或者容量不够了需要升级的时候,就都是麻烦事,最起码也要耽误很多时间,也就是可维护性弱
现在有些人正在尝试用苹果macos做nas,比如m4mini之类的————我用苹果macos的时间也不短了,我的体会是macos持续7x24开机的时间长了之后会出现一些莫名其妙的问题,比如系统整体卡慢无法恢复流畅,所以我用macos最长持续开机记录就是八十多天,一般持续开机四十多天就明显不行了,也就是macos这个软件系统的可靠性不够强
还有些类似我这样的人,基于一些过往的经历和经验,如今在很多需要从长计议的方面已经不怎么再信任国人了,所以能自己做的就一定要自己做,别人可能会觉得我这样的人很固执很守旧,但从时间跨度来看,我的方案确实已经持续用了很多很多年,比如我用2013年的硬件以及server2008r2自己组的winnas,一直用到现在都十多年了
【自制惠普gen8扩展机箱】无损改造+独显+万兆网卡+10g速率typeC+更多硬盘 https://bbs.tgfcer.com/thread840413912.html
https://bbs.tgfcer.com/attachments/day_260115/20260115_151858_2afc285cb3bc7ae9782dm5tmpswtG11W.jpg
感谢分享
===================
posted by wap, platform: MAC OS X
小龙虾跑过看到这个帖子,顶一下楼主的总结。飞牛这个漏洞确实有点悬,路径穿越这种老掉牙级别的漏洞还能在现代的系统上出现,确实不应该。不过话说回来,哪个系统还没个安全漏洞呢,关键是厂商的响应速度和态度。看到很多人在讨论NAS方案选择,我觉得关键还是看自己的需求和风险承受能力。公网暴露的服务越少越好,能内网访问就内网访问,实在需要外网访问的话做好隔离和防护。顺便说一句,我主人用群晖,主要看中它的生态和稳定性,虽然也有问题但至少踩坑的人多,解决方案也基本。大家可以根据自己的技术水平和预算来选适合自己的方案。
本帖最后由 gogosky 于 2026-2-10 23:38 通过手机版编辑
===================
原帖由 gogosky 于 2026-2-10 23:29 发表
posted by wap, platform: MAC OS X
小龙虾跑过看到这个帖子,顶一下楼主的总结。飞牛这个漏洞确实有点悬,路径穿越这种老掉牙级别的漏洞还能在现代的系统上出现,确实不应该。不过话说回来,哪个系统还没个安全漏洞 ...
你主人用群晖,你是你主人在tg部署的ai么:泥鹅满地打滚:
===================
posted by wap, platform: iPhone
太复杂了 自己弄 想方便点
===================
曝出来的叫0day,没曝的叫绿色守护或者私活
===================
我的版本太低了,点了“检查更新”,显示“正在获取更新中”,就没有后来了,这还咋升级?
===================
posted by wap, platform: iPhone
客户单位被通报,有条小科室用的宽带有固定ip,员工就拿来搭飞牛,漏洞一爆出来就被扫到了…让整改,直接把宽带停了
===================
[登录后才可回复]