Problema de segurança: Cloud Site Manager expôs consoles de terceiros em vez do meu
(community.ui.com)- Um usuário afirmou que fez login na página de consoles UniFi como de costume, mas, em vez de seus próprios equipamentos, foram exibidos 88 consoles de outra conta, com acesso total
- O problema não parou por uma ação do lado do servidor, mas apenas depois de uma atualização forçada do navegador pelo usuário; em seguida, a lista de seus próprios consoles voltou a aparecer
- A UI-Team da Ubiquiti deixou como resposta aceita uma publicação de correção de bug chamada “Cloud Access Misconfiguration”, e UI-Marcus pediu ao autor mais informações por DM
- Nos comentários, foram mencionadas a possibilidade de recorrência de casos semelhantes, a ausência de uma página oficial de status e um caso no Reddit envolvendo acesso ao Protect, com reações cobrando uma explicação pública
- Alguns usuários discutiram desativar o acesso remoto e usar configurações alternativas como VPN WireGuard, Dynamic DNS e acesso direto por IP, mas o suporte dos apps e os riscos de segurança continuam sendo limitações
Caso de login que exibiu 88 consoles de terceiros
- O usuário disse que entrou em
https://unifi.ui.com/consolespara acessar seu próprio console, mas desta vez foram exibidos 88 consoles de outra conta - Ele afirmou que tinha acesso total aos consoles exibidos, no mesmo nível do seu próprio console
- Ao forçar a atualização do navegador, a exibição dos consoles de terceiros parou e seu próprio console voltou a aparecer
- O autor da publicação perguntou se outros usuários também haviam enfrentado o mesmo problema
Resposta da Ubiquiti
- UI-Marcus respondeu que entraria em contato com o autor da publicação por DM para receber mais informações e entender melhor a situação
- A resposta aceita da UI-Team é o link Bug Fix: Cloud Access Misconfiguration
- A thread foi bloqueada, e novos comentários foram desativados depois disso
Preocupações de segurança da comunidade
- Um usuário disse que esse problema já havia sido levantado anteriormente na comunidade, mas que na época não conseguiu encontrar uma resposta
- Outro usuário reagiu dizendo que, para um “problema grave de segurança”, apenas entrar em contato por DM não é suficiente
- Por outro lado, também houve a opinião de que, como a UI respondeu dentro do mesmo intervalo de tempo, seria preciso dar tempo para se conectar com o autor e avaliar/analisar a situação
- Como possíveis incidentes foram relatados várias vezes e o assunto é sério, continuaram os pedidos por um aviso oficial reconhecendo o problema
- Foi apontado que não há nada relacionado em
https://status.ui.com/ - Houve reações pedindo atualizações públicas e um RCA
- Foi apontado que não há nada relacionado em
Protect e alternativas ao acesso remoto
- Um comentário afirmou que também houve um relato no Reddit de que o Protect de outra pessoa ficou visível
- O mesmo usuário citou como medida razoável desativar o acesso remoto, e disse que apagou seu armazenamento do Protect e desativou câmeras internas
- Outro usuário pediu que o app móvel pudesse se conectar diretamente a um endereço IP estático, eliminando a necessidade da nuvem
- Um usuário que configurou WireGuard VPN e Dynamic DNS considerou que o acesso direto por IP público também traz riscos de segurança maiores
- Outro comentário disse que o acesso direto via VPN funciona no app Unifi para iOS, mas não funciona no app Protect para iOS
1 comentários
Comentários no Hacker News
Sou ex-funcionário da Ubiquiti, e a empresa de hoje está quase irreconhecível. Já havia problemas no começo, mas também havia muitas pessoas inteligentes e esforçadas, e as pessoas sempre se surpreendiam quando eu dizia o quão pequena a empresa era quando transformou a Ubiquiti e a UniFi em marcas conhecidas entre profissionais de tecnologia
Alguns deles ainda estão lá, e o UI-Marcus citado no link é uma boa pessoa. Na minha visão, a empresa vem piorando de forma constante desde que o CEO a reorganizou em torno de Portland e do escritório na China. Em Portland, havia designers de experiência do usuário que queriam redesenhar tudo para ficar “mais bonito”, sem entender como os clientes realmente usavam os produtos, e também havia o responsável pela nuvem, Nick Sharp, que tentou extorquir a empresa e mentiu para a imprensa sobre a invasão. O escritório favorito na China criou o FrontRow, que fracassou tão feio que provavelmente quase ninguém sequer ouviu falar dele. Essas pessoas estavam destinadas a se tornar os futuros líderes da empresa, mas tudo o que faziam era um desastre, e a maioria de nós viu os sinais e foi embora
Hoje eu nem sei qual escritório da Ubiquiti cuida da nuvem, porque as pessoas que trabalhavam nisso saíram ou foram demitidas depois que o chefe da nuvem foi preso por extorquir a empresa. Espero que um dia a empresa volte aos trilhos, mas é triste ver as coisas que construímos no passado se deteriorando desse jeito
Eles começaram a colocar tudo em seções que se recolhem automaticamente, então o que antes você resolvia só rolando a página agora exige lembrar o título da seção e abri-la para conseguir mexer. E são centenas dessas seções
Era um produto completamente fora do alvo e uma linha estranha para a Ubiquiti. Curiosamente, parece que nessa época a Ubiquiti também lançou um editor de vídeo para o FrontRow: https://www.reddit.com/r/Ubiquiti/comments/t9jz2n/ubiquiti_l...
Fiquei curioso sobre qual era o tamanho da empresa quando “transformou a Ubiquiti e a UniFi em marcas conhecidas entre profissionais de tecnologia”
Para quem estava por dentro, deve ter sido ainda pior. Mesmo assim, sou grato a todas as pessoas que tornaram aquilo possível, e pelo menos mostraram o caminho do que era possível fazer. Diferentemente deste caso, mostraram que dava para fazer isso sem palhaçadas na nuvem nem trava por assinatura. Mesmo que a Ubiquiti realmente desmorone, o equipamento em si deve continuar útil por muito tempo
Ultimamente, apesar de as mudanças de experiência do usuário continuarem bem ruins, houve alguns sinais levemente positivos. Houve avanços bem pequenos em funções centrais, e embora estejam anos atrasados, não diria que chegaram tarde demais. Também me pergunto se o surgimento da TP-Link Omada como concorrente direto e claro no mesmo nicho serviu de estímulo
Dito isso, também não atualizei o firmware uma única vez nesses 8 anos, e agora nem sei mais direito como entrar de novo na web UI para controlá-los
Alguns clientes de TI usam roteadores UniFi, mas eles são bem sem graça pelo preço. A UI é bonita, mas há muitos recursos quebrados e bugs, e, ao contrário de outros equipamentos UniFi, eles também não têm gerenciamento centralizado
Quando montei uma rede UniFi Network há 6 ou 7 anos, fiquei bem animado porque o hardware parecia sólido. Era um pouco caro, mas eu esperava que basicamente funcionasse para sempre
Na minha visão, o hardware era realmente muito bom, e fora erros meus de configuração, não tive problemas. Mas o software era péssimo. Parecia ter sido projetado com um único objetivo: impressionar executivos em reuniões de diretoria, e era quase impossível de usar na prática. Não lembro dos detalhes, mas basta dizer que levei dias para configurar uma rede doméstica simples com um único AP e um único roteador. Só fazer login já exigia um esforço enorme
Comecei esperando conseguir fazer monitoramento e análises legais, segurança, acesso remoto e esse tipo de coisa, mas depois de finalmente terminar a configuração, nunca mais mexi. Houve algumas vezes em que precisei ou quis entrar, mas desisti porque não conseguia lembrar o ritual e a combinação de softwares necessários para obter acesso
Seria ótimo ter um sistema robusto em cima de hardware de qualidade. Conceitualmente, o UniFi era exatamente o que eu queria, e também o que muitos hackers e fuçadores querem. Mas se o software não foi projetado para seres humanos usarem, a qualidade do hardware quase não importa. No fim, uso um roteador de consumo com firmware aberto instalado por cima, e é só razoável
O hardware é sólido e o software não é chamativo, mas é estável. É exatamente o tipo de coisa que hackers e fuçadores querem, então, como era de se esperar, a Ubiquiti praticamente abandonou toda essa linha de produtos
Ainda não saiu de linha, então ainda dá para trocar peças se necessário, mas olhando o histórico de versões do software, não parece um produto no qual estejam investindo ativamente com carinho: 2019/03/28 v2.0.1, 2019/05/30 v2.0.3, 2019/06/25 v2.0.4, 2019/07/16 v2.0.6, 2019/12/04 v2.0.8, 2020/03/09 v2.0.8-hotfix1, 2020/11/18 v2.0.9, 2021/02/02 v2.0.9-hotfix1, 2021/06/13 v2.0.9-hotfix2, 2022/07/17 v2.0.9-hotfix4, 2022/12/20 v2.0.9-hotfix5, 2023/01/22 v2.0.9-hotfix6, 2023/07/31 v2.0.9-hotfix7
Eles nem conseguem lidar direito com a atualização de versão do próprio banco de dados, mas pelo menos é web scale
Também há posts sobre isso no r/Ubiquiti: https://old.reddit.com/r/Ubiquiti/comments/18hgpw1/security_..., https://old.reddit.com/r/Ubiquiti/comments/18hs684/no_offici...
A nuvem é como um banheiro químico em local público. É privado, mas sempre tem gente por perto, e às vezes você esquece de trancar a porta e outra pessoa abre
Eu estava acessando um site hospedado em K8S do tenant de um cliente quando houve um problema de handshake SSL, e o certificado apresentado não era o do site do cliente, mas sim o de
dev-xxxx.polar.com. Aquele ambiente não resolvia o domínio em DNS público e, como o próprio ambiente deveria estar protegido, não deveria haver acesso externo. Ao atualizar a página, o problema desapareceu e voltei a acessar o site do clienteFico me perguntando se eles usam CDN no console em nuvem. Já houve vários casos graves de dados dinâmicos sendo colocados em cache e de coisas que não eram dados estáticos sendo armazenadas em cache, afetando várias organizações
[1] https://news.ycombinator.com/item?id=27301219
Para quem está tentando desativar o acesso remoto via servidor UniFi no UDMP: essa configuração não fica no aplicativo Network, e sim no gerenciamento do console de nível superior
Console Settings(menu à esquerda) -> Advanced(cabeçalho) -> caixa de seleção “Remote Access”
Ou você pode acessar por https://$UDMP_IP/console-settings. Queria que essa configuração também se aplicasse localmente
Se você quiser desativar o Remote Access e usar o app do celular por VPN no lugar, talvez precise adicionar manualmente. Pressione o botão (+) e vá para a opção “Need help?” para ver como adicionar manualmente com IP/usuário/senha
O que realmente me pergunto aqui é por que meus dados não são criptografados de ponta a ponta quando passam pelos servidores da Ubiquiti
Mesmo que meus dados fossem enviados por engano para outro usuário, isso deveria simplesmente resultar em falha na descriptografia
Seria muito bom se existisse uma alternativa open source amigável para o usuário. Eu uso OPNsense, mas a curva de aprendizado é íngreme demais para eu recomendar à família
Também considerei o Firewalla, mas o painel de controle é baseado em nuvem, então o mesmo problema pode acontecer
Eu uso OPNsense em casa, mas implantei uma configuração completa da UniFi na casa dos meus pais. Quando há um problema, consigo ver a rede remotamente pelo console em nuvem e descobrir a causa
O que eu realmente quero em uma rede doméstica é a capacidade de definir uma ou mais redes, ou seja, VLANs, e colocar dispositivos nessas redes. Ao clicar em um dispositivo, deveria ser possível atribuir um IP fixo, ver o tráfego que ele gera, controlar esse tráfego, bloquear tráfego de/para portas específicas, expulsá-lo da rede em determinados horários, permitir a rede local mas bloquear a internet, trocar o resolvedor DNS etc.
Na maioria dos roteadores, mesmo quando esses recursos existem, você precisa ficar navegando pela interface e gerenciar cada serviço separadamente. O OPNsense é excelente e eu ainda o uso, mas a interface se parece mais com um conjunto de pequenas janelas levando aos vários subserviços oferecidos pelo firmware. Regras de firewall ficam em uma página, leases DHCP em outra, e assim por diante. Funciona, mas é bem frustrante de usar se você não mexe nisso todos os dias
O modelo de negócio seria deixar tudo open source, mas dividir os lançamentos em três níveis: 1) releases beta gratuitos com recursos novos e testados de forma leve para usuários aventureiros, 2) releases estáveis por assinatura (clientes pagantes têm acesso ao código-fonte e às ferramentas de build), 3) releases para usuários gratuitos iguais aos estáveis, mas lançados com 6 a 9 meses de atraso. Os detalhes seriam complicados, mas, se eu tivesse qualquer vocação empreendedora, acho que isso já seria uma grande melhora em relação ao estado atual
Dizem para “colocar na nuvem”
Isso me lembra de quando alguém na Dropbox empurrou uma mudança para produção que ignorava a senha, então era possível fazer login em qualquer conta com qualquer senha
Quando me perguntam por que eu não uso produtos da Ubiquiti, respondo que não confio em uma empresa que oferece um produto fechado/proprietário em uma área tão importante. Aí costumo receber bastante ceticismo ou reviradas de olhos
Open source não é solução para tudo, mas, se eu estivesse hospedando meu próprio controle de “nuvem”, eu não me preocuparia com esse tipo de coisa