337p人体粉嫩胞高清图片,97人妻精品一区二区三区在线 ,日本少妇自慰免费完整版,99精品国产福久久久久久,久久精品国产亚洲av热一区,国产aaaaaa一级毛片,国产99久久九九精品无码,久久精品国产亚洲AV成人公司
網易首頁 > 網易號 > 正文 申請入駐

飛牛官方確認重磅漏洞,趕緊升級你的飛牛NAS系統!

0
分享至


飛牛官方確認重磅漏洞,趕緊升級你的飛牛NAS系統! 一、飛牛遭遇0DAY漏洞

2月1日,凌晨4點左右,飛牛官方發布微信公眾號提示《》,鏈接:

經深入分析,此次攻擊行為具有明顯針對 fnOS 的定向屬性,且采用了多維度復合型攻擊手法。過去一周,技術團隊已緊急排查大量異常設備,持續追蹤木馬樣本及其變種并展開深度分析。目前,安全團隊已完成對該攻擊鏈路的逆向工程,并發布系統安全更新以阻斷此類攻擊行為。

二、漏洞分析

1.1.15版本以下均可能受到影響

影響

攻擊者可利用該漏洞,在無需任何登錄認證的前提下,直接訪問飛牛 OS NAS 設備中的所有文件,既包含用戶的私人文件,也涉及系統敏感配置文件;也就是說,只要你的飛牛 OS 設備開啟了公網訪問,攻擊者就能輕易竊取設備內的各類文件。


                                                           /app-center-static/serviceicon/myapp/%7B0%7D/?size=../../../../

可能的rce


星哥自查

不過VMware虛擬機里面的飛牛還是1.1.15,作為測試,暫時沒有升級,看看是否還有漏洞。


可以利用腳本中的邏輯,在內網環境下用瀏覽器或終端快速測試一下你的 1.1.15 是否已經修補了那個核心漏洞。

在瀏覽器訪問:

                                                           http://[你的NAS內網IP]:5666/app-center-static/serviceicon/myapp/%7B0%7D/?size=../../../../etc/passwd

訪問

                                                           http://192.168.1.170:5666/app-center-static/serviceicon/myapp/%7B0%7D/?size=../../../../etc/passwd

星哥的1.1.15版顯示:


  • ? 如果頁面顯示了 root:x:0:0... 等文字: 說明漏洞 依然存在 ,你的版本仍不安全。

  • ? 如果顯示 404、403 或報錯: 說明該特定路徑已被官方臨時封堵。

用VMware快照恢復到1.0.0版

再訪問,問題就復現了

                                                           http://192.168.1.170:5666/app-center-static/serviceicon/myapp/%7B0%7D/?size=../../../../etc/passwd

                                                           http://192.168.1.170:5666/app-center-static/serviceicon/myapp/%7B0%7D/?size=../../../../

三、趕緊升級到最新版

在此之前,星哥就關注到一些自媒體曝出的漏洞。

嚇得我立馬就升級到最新版的1.1.18,不過我日常都是開啟雙重認證和防火墻的,不怕賊偷就怕賊惦記,畢竟誰都不想自己的私人相冊共享成公共的吧。


開啟雙重驗證:


打開防火墻:


清除腳本 1. 后門清除腳本(針對已感染設備)

                                                           # 停止并禁用惡意服務
systemctl stop SazW nginx dockers trim_pap sync_server
systemctl disable SazW nginx dockers trim_pap sync_server

# 去除不可修改屬性
chattr -i /sbin/gots /usr/bin/dockers /usr/bin/nginx /usr/trim/bin/trim_https_cgi

# 強制刪除惡意文件
rm -rf /sbin/gots /usr/bin/dockers /usr/bin/nginx /usr/trim/bin/trim_https_cgi
rm -rf /etc/systemd/system/SazW.service /etc/systemd/system/nginx.service

# 清理啟動項
sed -i '/SazW/d' /etc/rc.local
sed -i '/nginx/d' /etc/rc.local
2. ClamAV 殺毒軟件(系統防護)

                                                           # 安裝ClamAV
sudo apt update && sudo apt install clamav clamav-daemon -y

# 更新病毒庫
sudo freshclam

# 掃描系統
sudo clamscan -r / --exclude=/proc --exclude=/sys --exclude=/dev

注意:fnOS 權限配置復雜,可能與 ClamAV 產生沖突,建議僅用于應急掃描,不啟用實時防護。

四、手動安全分析與清理步驟(進階)

如果您的系統還沒推送到 1.1.18

  • ? 關閉外網直連: 暫時在路由器上關閉 5666、8000、22 等端口的轉發。

  • ? 檢查可疑文件: 重點看一眼 /tmp 目錄下有沒有名為 turmp 、 bkdgots 的文件。

  • ? 修改默認端口: 如果必須公網訪問,盡量不要使用默認的 5666 端口。

1. 系統感染跡象排查

檢查項

命令

異常表現

異常進程

ps aux

grep -E 'gots‘

SazW

dockers

存在未知高 CPU 占用進程

異常服務

systemctl list-units --type=service --all

grep -E 'SazW’

nginx

存在未安裝的服務

文件屬性 lsattr /usr/sbin/gots /usr/bin/nginx

顯示 'i' 屬性(不可修改)

網絡連接

`netstat -tuln

grep -E ':80

:443'`

異常 IP 連接,大量出站請求


2. 深度清理流程(救援模式推薦)

  1. 1. 進入救援模式 (推薦)

    • ? 通過服務商控制臺啟動救援系統

    • ? 掛載原系統磁盤: mkdir /mnt/original && mount /dev/sda1 /mnt/original

  2. 2. 清理持久化后門

    • ? 刪除惡意內核模塊: rm -rf /lib/modules/*/snd_pcap.ko

    • ? 清理 crontab 任務: crontab -e 刪除未知條目

    • ? 檢查并修復 SSH 配置: cat /etc/ssh/sshd_config 確保無異常監聽端口

  3. 3. 系統加固

    • ? 更改所有用戶密碼,包括 root 和 admin

    • ? 禁用 SSH 密碼登錄,啟用密鑰認證

    • ? 限制 SSH 訪問 IP: echo "AllowUsers admin@192.168.1.*" >> /etc/ssh/sshd_config

總結

先把飛牛 NAS 升級到最新版本,別等文件真被人偷偷看了才后悔!要是你家 NAS 開了公網訪問,記得順便把加密隧道開了、防火墻調嚴點,最好再給重要文件做個備份,雙重保險才安心。

特別聲明:以上內容(如有圖片或視頻亦包括在內)為自媒體平臺“網易號”用戶上傳并發布,本平臺僅提供信息存儲服務。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相關推薦
熱點推薦
中國游客到朝鮮游玩,朝鮮人充滿疑問:為什么中國人是這樣的?

中國游客到朝鮮游玩,朝鮮人充滿疑問:為什么中國人是這樣的?

番外行
2026-03-28 12:40:23
人很樸素!93年女未婚先孕,孩子出生58天,征有房有車男士引熱議

人很樸素!93年女未婚先孕,孩子出生58天,征有房有車男士引熱議

火山詩話
2026-03-27 09:46:14
韋世豪對庫拉索進球后,王鈺棟的舉動引熱議!此戰過后誰還說他飄

韋世豪對庫拉索進球后,王鈺棟的舉動引熱議!此戰過后誰還說他飄

球場沒跑道
2026-03-27 17:20:54
美國最大的失誤就是一上來就把宋江給干掉了

美國最大的失誤就是一上來就把宋江給干掉了

仰望星空的一粒沙子
2026-03-14 16:25:14
歐爾班:中國簡直不可戰勝

歐爾班:中國簡直不可戰勝

觀察者網
2026-03-27 21:59:51
反轉了?劉曉慶緊急刪文,親外甥猛烈回擊,才知她下半生如此凄苦

反轉了?劉曉慶緊急刪文,親外甥猛烈回擊,才知她下半生如此凄苦

可樂談情感
2026-03-28 09:56:57
本菲卡才是心頭愛,穆里尼奧官宣留任本菲卡 拒億薪只為堅守承諾

本菲卡才是心頭愛,穆里尼奧官宣留任本菲卡 拒億薪只為堅守承諾

鳥語花香的季節
2026-03-28 12:05:30
一個月允許吃幾次他達拉非?這樣服用,高效擺脫ED困擾

一個月允許吃幾次他達拉非?這樣服用,高效擺脫ED困擾

哆啦程醫生
2026-03-27 18:20:23
馮鞏在人民日報發文,撕開喜劇圈臟亂內幕,點破岳云鵬尷尬處境

馮鞏在人民日報發文,撕開喜劇圈臟亂內幕,點破岳云鵬尷尬處境

林雁飛
2026-03-27 14:42:10
廣州花都下冰雹

廣州花都下冰雹

新快報新聞
2026-03-28 10:22:08
一代人有一代人的破爛要撿!網友:兒子比你都會過日子

一代人有一代人的破爛要撿!網友:兒子比你都會過日子

夜深愛雜談
2026-03-27 20:43:32
打虎!郭永航被查

打虎!郭永航被查

新京報
2026-03-27 18:25:25
17歲費曼長到188cm!陪媽媽看展太帥了,王麗萍罕見出鏡氣質絕了

17歲費曼長到188cm!陪媽媽看展太帥了,王麗萍罕見出鏡氣質絕了

觀魚聽雨
2026-03-27 16:48:38
匈牙利主帥回懟斯洛特:俱樂部主帥不該插手國家隊隊長的安排

匈牙利主帥回懟斯洛特:俱樂部主帥不該插手國家隊隊長的安排

懂球帝
2026-03-28 10:13:21
親閨女讓我上交每月7200退休金,拒給被質問:留著帶到地底下去嗎

親閨女讓我上交每月7200退休金,拒給被質問:留著帶到地底下去嗎

風起見你
2026-03-28 11:11:25
克洛普:我們很快就會意識到沒有薩拉赫的利物浦會變得不一樣

克洛普:我們很快就會意識到沒有薩拉赫的利物浦會變得不一樣

懂球帝
2026-03-28 00:26:11
黃曉明回應考博失利今年再戰:希望自己有一天能成功,因為我們家沒有博士,想做家里第一個博士

黃曉明回應考博失利今年再戰:希望自己有一天能成功,因為我們家沒有博士,想做家里第一個博士

臺州交通廣播
2026-03-26 19:49:12
這次逃不掉了,東契奇小摩擦領到技犯,累計16T下場自動停賽

這次逃不掉了,東契奇小摩擦領到技犯,累計16T下場自動停賽

懂球帝
2026-03-28 13:22:04
官方出手,狠狠替張雪峰出了口惡氣,拿沒教養當個性活該被喊封殺

官方出手,狠狠替張雪峰出了口惡氣,拿沒教養當個性活該被喊封殺

削桐作琴
2026-03-28 13:06:21
女排名將周曉蘭:曾和郎平齊名,退役后辭官赴美,如今過得咋樣

女排名將周曉蘭:曾和郎平齊名,退役后辭官赴美,如今過得咋樣

小徐講八卦
2026-02-15 16:20:07
2026-03-28 14:08:49
星哥說事 incentive-icons
星哥說事
星哥跟你說說工作生活的那些事
319文章數 266關注度
往期回顧 全部

科技要聞

遭中國學界"拉黑"后,這家AI頂會低頭道歉

頭條要聞

牛彈琴:伊朗狠角色強硬嘲諷美國 卻被美移出獵殺名單

頭條要聞

牛彈琴:伊朗狠角色強硬嘲諷美國 卻被美移出獵殺名單

體育要聞

“我是全家最差勁的運動員”

娛樂要聞

王一博改名上熱搜!個人時代正式開啟!

財經要聞

我在小吃培訓機構學習“科技與狠活”

汽車要聞

置換補貼價4.28萬起 第五代宏光MINIEV正式上市

態度原創

家居
教育
手機
公開課
軍事航空

家居要聞

曲線華爾茲 現代簡約

教育要聞

步入高中應該如何學習英語,單詞和語法哪個比重大,刷題有用嗎?

手機要聞

唯蘋果、OPPO在增,剩下四個品牌全部在跌

公開課

李玫瑾:為什么性格比能力更重要?

軍事要聞

伊朗:已組織超100萬人為地面戰斗做準備

無障礙瀏覽 進入關懷版