1 pontos por GN⁺ 2023-12-16 | 1 comentários | Compartilhar no WhatsApp
  • Um usuário afirmou que fez login na página de consoles UniFi como de costume, mas, em vez de seus próprios equipamentos, foram exibidos 88 consoles de outra conta, com acesso total
  • O problema não parou por uma ação do lado do servidor, mas apenas depois de uma atualização forçada do navegador pelo usuário; em seguida, a lista de seus próprios consoles voltou a aparecer
  • A UI-Team da Ubiquiti deixou como resposta aceita uma publicação de correção de bug chamada “Cloud Access Misconfiguration”, e UI-Marcus pediu ao autor mais informações por DM
  • Nos comentários, foram mencionadas a possibilidade de recorrência de casos semelhantes, a ausência de uma página oficial de status e um caso no Reddit envolvendo acesso ao Protect, com reações cobrando uma explicação pública
  • Alguns usuários discutiram desativar o acesso remoto e usar configurações alternativas como VPN WireGuard, Dynamic DNS e acesso direto por IP, mas o suporte dos apps e os riscos de segurança continuam sendo limitações

Caso de login que exibiu 88 consoles de terceiros

  • O usuário disse que entrou em https://unifi.ui.com/consoles para acessar seu próprio console, mas desta vez foram exibidos 88 consoles de outra conta
  • Ele afirmou que tinha acesso total aos consoles exibidos, no mesmo nível do seu próprio console
  • Ao forçar a atualização do navegador, a exibição dos consoles de terceiros parou e seu próprio console voltou a aparecer
  • O autor da publicação perguntou se outros usuários também haviam enfrentado o mesmo problema

Resposta da Ubiquiti

  • UI-Marcus respondeu que entraria em contato com o autor da publicação por DM para receber mais informações e entender melhor a situação
  • A resposta aceita da UI-Team é o link Bug Fix: Cloud Access Misconfiguration
  • A thread foi bloqueada, e novos comentários foram desativados depois disso

Preocupações de segurança da comunidade

  • Um usuário disse que esse problema já havia sido levantado anteriormente na comunidade, mas que na época não conseguiu encontrar uma resposta
  • Outro usuário reagiu dizendo que, para um “problema grave de segurança”, apenas entrar em contato por DM não é suficiente
  • Por outro lado, também houve a opinião de que, como a UI respondeu dentro do mesmo intervalo de tempo, seria preciso dar tempo para se conectar com o autor e avaliar/analisar a situação
  • Como possíveis incidentes foram relatados várias vezes e o assunto é sério, continuaram os pedidos por um aviso oficial reconhecendo o problema
    • Foi apontado que não há nada relacionado em https://status.ui.com/
    • Houve reações pedindo atualizações públicas e um RCA

Protect e alternativas ao acesso remoto

  • Um comentário afirmou que também houve um relato no Reddit de que o Protect de outra pessoa ficou visível
  • O mesmo usuário citou como medida razoável desativar o acesso remoto, e disse que apagou seu armazenamento do Protect e desativou câmeras internas
  • Outro usuário pediu que o app móvel pudesse se conectar diretamente a um endereço IP estático, eliminando a necessidade da nuvem
  • Um usuário que configurou WireGuard VPN e Dynamic DNS considerou que o acesso direto por IP público também traz riscos de segurança maiores
  • Outro comentário disse que o acesso direto via VPN funciona no app Unifi para iOS, mas não funciona no app Protect para iOS

1 comentários

 
GN⁺ 2023-12-16
Comentários no Hacker News
  • Sou ex-funcionário da Ubiquiti, e a empresa de hoje está quase irreconhecível. Já havia problemas no começo, mas também havia muitas pessoas inteligentes e esforçadas, e as pessoas sempre se surpreendiam quando eu dizia o quão pequena a empresa era quando transformou a Ubiquiti e a UniFi em marcas conhecidas entre profissionais de tecnologia
    Alguns deles ainda estão lá, e o UI-Marcus citado no link é uma boa pessoa. Na minha visão, a empresa vem piorando de forma constante desde que o CEO a reorganizou em torno de Portland e do escritório na China. Em Portland, havia designers de experiência do usuário que queriam redesenhar tudo para ficar “mais bonito”, sem entender como os clientes realmente usavam os produtos, e também havia o responsável pela nuvem, Nick Sharp, que tentou extorquir a empresa e mentiu para a imprensa sobre a invasão. O escritório favorito na China criou o FrontRow, que fracassou tão feio que provavelmente quase ninguém sequer ouviu falar dele. Essas pessoas estavam destinadas a se tornar os futuros líderes da empresa, mas tudo o que faziam era um desastre, e a maioria de nós viu os sinais e foi embora
    Hoje eu nem sei qual escritório da Ubiquiti cuida da nuvem, porque as pessoas que trabalhavam nisso saíram ou foram demitidas depois que o chefe da nuvem foi preso por extorquir a empresa. Espero que um dia a empresa volte aos trilhos, mas é triste ver as coisas que construímos no passado se deteriorando desse jeito

    • Essa tendência de mudar a UI para deixá-la “mais bonita”, sem saber como os clientes usam o produto, também aparece na atualização de UI da MikroTik este ano
      Eles começaram a colocar tudo em seções que se recolhem automaticamente, então o que antes você resolvia só rolando a página agora exige lembrar o título da seção e abri-la para conseguir mexer. E são centenas dessas seções
    • Como era de se esperar, eu nunca tinha ouvido falar do FrontRow, então fui procurar e parece que ele foi reaproveitado como Access Reader Pro. É uma forma de liquidar estoque
      Era um produto completamente fora do alvo e uma linha estranha para a Ubiquiti. Curiosamente, parece que nessa época a Ubiquiti também lançou um editor de vídeo para o FrontRow: https://www.reddit.com/r/Ubiquiti/comments/t9jz2n/ubiquiti_l...
      Fiquei curioso sobre qual era o tamanho da empresa quando “transformou a Ubiquiti e a UniFi em marcas conhecidas entre profissionais de tecnologia”
    • Concordo. Esse trabalho foi realmente impressionante. Como alguém que começou a usar e até implantou UniFi por volta de 2015~2016, aquilo pareceu uma revelação, então é muito deprimente ver tanto potencial e toda aquela comunidade sendo completamente desperdiçados
      Para quem estava por dentro, deve ter sido ainda pior. Mesmo assim, sou grato a todas as pessoas que tornaram aquilo possível, e pelo menos mostraram o caminho do que era possível fazer. Diferentemente deste caso, mostraram que dava para fazer isso sem palhaçadas na nuvem nem trava por assinatura. Mesmo que a Ubiquiti realmente desmorone, o equipamento em si deve continuar útil por muito tempo
      Ultimamente, apesar de as mudanças de experiência do usuário continuarem bem ruins, houve alguns sinais levemente positivos. Houve avanços bem pequenos em funções centrais, e embora estejam anos atrasados, não diria que chegaram tarde demais. Também me pergunto se o surgimento da TP-Link Omada como concorrente direto e claro no mesmo nicho serviu de estímulo
    • Em 2015~2016 instalei 3 UniFi AC Pro e um ERPOE5 em casa, e eles ficaram funcionando por 8 anos sem um único reboot. Não tive problema nenhum
      Dito isso, também não atualizei o firmware uma única vez nesses 8 anos, e agora nem sei mais direito como entrar de novo na web UI para controlá-los
    • É curioso como eles tinham uma linha de produtos decente e continuam tomando decisões estranhas. Às vezes parece que miram mais o mercado doméstico ou prosumer do que empresas de verdade. Eles chegaram até a lançar um switch de rede com RGB
      Alguns clientes de TI usam roteadores UniFi, mas eles são bem sem graça pelo preço. A UI é bonita, mas há muitos recursos quebrados e bugs, e, ao contrário de outros equipamentos UniFi, eles também não têm gerenciamento centralizado
  • Quando montei uma rede UniFi Network há 6 ou 7 anos, fiquei bem animado porque o hardware parecia sólido. Era um pouco caro, mas eu esperava que basicamente funcionasse para sempre
    Na minha visão, o hardware era realmente muito bom, e fora erros meus de configuração, não tive problemas. Mas o software era péssimo. Parecia ter sido projetado com um único objetivo: impressionar executivos em reuniões de diretoria, e era quase impossível de usar na prática. Não lembro dos detalhes, mas basta dizer que levei dias para configurar uma rede doméstica simples com um único AP e um único roteador. Só fazer login já exigia um esforço enorme
    Comecei esperando conseguir fazer monitoramento e análises legais, segurança, acesso remoto e esse tipo de coisa, mas depois de finalmente terminar a configuração, nunca mais mexi. Houve algumas vezes em que precisei ou quis entrar, mas desisti porque não conseguia lembrar o ritual e a combinação de softwares necessários para obter acesso
    Seria ótimo ter um sistema robusto em cima de hardware de qualidade. Conceitualmente, o UniFi era exatamente o que eu queria, e também o que muitos hackers e fuçadores querem. Mas se o software não foi projetado para seres humanos usarem, a qualidade do hardware quase não importa. No fim, uso um roteador de consumo com firmware aberto instalado por cima, e é só razoável

    • A minha situação é mais ou menos o outro lado da mesma moeda. Há 7 anos montei a rede com equipamentos Edge em vez de UniFi
      O hardware é sólido e o software não é chamativo, mas é estável. É exatamente o tipo de coisa que hackers e fuçadores querem, então, como era de se esperar, a Ubiquiti praticamente abandonou toda essa linha de produtos
      Ainda não saiu de linha, então ainda dá para trocar peças se necessário, mas olhando o histórico de versões do software, não parece um produto no qual estejam investindo ativamente com carinho: 2019/03/28 v2.0.1, 2019/05/30 v2.0.3, 2019/06/25 v2.0.4, 2019/07/16 v2.0.6, 2019/12/04 v2.0.8, 2020/03/09 v2.0.8-hotfix1, 2020/11/18 v2.0.9, 2021/02/02 v2.0.9-hotfix1, 2021/06/13 v2.0.9-hotfix2, 2022/07/17 v2.0.9-hotfix4, 2022/12/20 v2.0.9-hotfix5, 2023/01/22 v2.0.9-hotfix6, 2023/07/31 v2.0.9-hotfix7
    • Sempre que vejo o controlador UniFi da Ubiquiti e o clone da TP-Link, o Omada, lembro do auge da moda do NoSQL. Para instalar o software, mandam você adicionar um repositório de terceiros para instalar uma versão antiga do MongoDB
      Eles nem conseguem lidar direito com a atualização de versão do próprio banco de dados, mas pelo menos é web scale
    • Eu uso OPNsense e o hardware da UniFi. O software da UniFi está ali só para configurar o hardware, então quase nunca preciso tocar nele
    • Fiz a mesma coisa na semana passada e levou uma hora, metade disso foi instalando no teto. Mas só configurei o WAP e não usei o controlador
    • Se você está confortável com linha de comando, a plataforma pcengines apu é boa. Ela já está em fim de vida, então não haverá atualização de hardware novo, mas fazer a mesma coisa com qualquer caixa Linux é simples, e há muitas opções modulares de hardware
  • Também há posts sobre isso no r/Ubiquiti: https://old.reddit.com/r/Ubiquiti/comments/18hgpw1/security_..., https://old.reddit.com/r/Ubiquiti/comments/18hs684/no_offici...

    • Ambos são bem recentes e bastante graves. Um post diz que um usuário do Reddit estava vendo imagens de câmeras de outra instalação da Ubiquiti, e o outro é uma discussão geral sobre a falta de resposta da Ubiquiti até agora
  • A nuvem é como um banheiro químico em local público. É privado, mas sempre tem gente por perto, e às vezes você esquece de trancar a porta e outra pessoa abre

    • Gostei da analogia. Está cheio de merda por dentro, e você só usa quando realmente não há outra opção
    • Se a ideia é que estamos esperando o dia em que vai acontecer um grande incidente em uma nuvem pública como AWS ou Azure, tive uma experiência estranha na AWS há alguns dias
      Eu estava acessando um site hospedado em K8S do tenant de um cliente quando houve um problema de handshake SSL, e o certificado apresentado não era o do site do cliente, mas sim o de dev-xxxx.polar.com. Aquele ambiente não resolvia o domínio em DNS público e, como o próprio ambiente deveria estar protegido, não deveria haver acesso externo. Ao atualizar a página, o problema desapareceu e voltei a acessar o site do cliente
  • Fico me perguntando se eles usam CDN no console em nuvem. Já houve vários casos graves de dados dinâmicos sendo colocados em cache e de coisas que não eram dados estáticos sendo armazenadas em cache, afetando várias organizações

    • Também acho que esse palpite está certo. Se valores como “UserID” forem armazenados em cache por nó, de repente você pode acabar vendo os dados de outra pessoa
    • Se for apenas um problema simples de cache, eu não esperaria que fosse possível administrar, só visualizar recursos. A menos que o design de autenticação/autorização seja tragicamente ruim, deveria ser difícil ir além disso
    • Foi a minha primeira ideia também, e soa parecido com o que aconteceu na Klarna alguns anos atrás
      [1] https://news.ycombinator.com/item?id=27301219
  • Para quem está tentando desativar o acesso remoto via servidor UniFi no UDMP: essa configuração não fica no aplicativo Network, e sim no gerenciamento do console de nível superior
    Console Settings(menu à esquerda) -> Advanced(cabeçalho) -> caixa de seleção “Remote Access”
    Ou você pode acessar por https://$UDMP_IP/console-settings. Queria que essa configuração também se aplicasse localmente

    • Para ver a caixa de seleção “Remote Access”, você precisa fazer login no console com um usuário ui.com, não com um usuário local
      Se você quiser desativar o Remote Access e usar o app do celular por VPN no lugar, talvez precise adicionar manualmente. Pressione o botão (+) e vá para a opção “Need help?” para ver como adicionar manualmente com IP/usuário/senha
  • O que realmente me pergunto aqui é por que meus dados não são criptografados de ponta a ponta quando passam pelos servidores da Ubiquiti
    Mesmo que meus dados fossem enviados por engano para outro usuário, isso deveria simplesmente resultar em falha na descriptografia

    • Eu também esperava que eles caminhassem nessa direção por um tempo, e talvez isso aconteça algum dia
    • Acho que o ponto aqui não é tanto criptografia de ponta a ponta (HTTPS/TLS, da minha rede até a rede deles), e sim algo mais próximo de criptografia de dados em repouso em que o usuário tenha a chave de descriptografia
  • Seria muito bom se existisse uma alternativa open source amigável para o usuário. Eu uso OPNsense, mas a curva de aprendizado é íngreme demais para eu recomendar à família
    Também considerei o Firewalla, mas o painel de controle é baseado em nuvem, então o mesmo problema pode acontecer

    • Se o UniFi fosse open source, eu poderia recomendá-lo para a família? Minha família provavelmente estaria em um dos dois extremos: técnica o suficiente para entender OPNsense, ou nada técnica e incapaz de administrar o UniFi por conta própria
      Eu uso OPNsense em casa, mas implantei uma configuração completa da UniFi na casa dos meus pais. Quando há um problema, consigo ver a rede remotamente pelo console em nuvem e descobrir a causa
    • Não sou muito bom em ter ideias de negócio, mas, se eu tivesse tempo, há uma que acho que poderia funcionar: um firmware de roteador x86 amigável ao usuário, focado em tornar a configuração e o controle de redes e dispositivos o mais simples possível
      O que eu realmente quero em uma rede doméstica é a capacidade de definir uma ou mais redes, ou seja, VLANs, e colocar dispositivos nessas redes. Ao clicar em um dispositivo, deveria ser possível atribuir um IP fixo, ver o tráfego que ele gera, controlar esse tráfego, bloquear tráfego de/para portas específicas, expulsá-lo da rede em determinados horários, permitir a rede local mas bloquear a internet, trocar o resolvedor DNS etc.
      Na maioria dos roteadores, mesmo quando esses recursos existem, você precisa ficar navegando pela interface e gerenciar cada serviço separadamente. O OPNsense é excelente e eu ainda o uso, mas a interface se parece mais com um conjunto de pequenas janelas levando aos vários subserviços oferecidos pelo firmware. Regras de firewall ficam em uma página, leases DHCP em outra, e assim por diante. Funciona, mas é bem frustrante de usar se você não mexe nisso todos os dias
      O modelo de negócio seria deixar tudo open source, mas dividir os lançamentos em três níveis: 1) releases beta gratuitos com recursos novos e testados de forma leve para usuários aventureiros, 2) releases estáveis por assinatura (clientes pagantes têm acesso ao código-fonte e às ferramentas de build), 3) releases para usuários gratuitos iguais aos estáveis, mas lançados com 6 a 9 meses de atraso. Os detalhes seriam complicados, mas, se eu tivesse qualquer vocação empreendedora, acho que isso já seria uma grande melhora em relação ao estado atual
    • Se a linha de discussão é a demora nas respostas de segurança, então o OPNsense está no mesmo barco. https://news.ycombinator.com/item?id=34839161
  • Dizem para “colocar na nuvem”
    Isso me lembra de quando alguém na Dropbox empurrou uma mudança para produção que ignorava a senha, então era possível fazer login em qualquer conta com qualquer senha

    • Também me lembra de quando a Dropbox implantou em produção uma mudança que colocava usuários em opt-in para uma configuração que enviava arquivos ao OpenAI
    • Isso me lembra uma apresentação antiga do Tom Scott: https://youtube.com/watch?v=y4GB_NDU43Q
    • Tem alguma fonte? Dei uma busca rápida e não encontrei muita coisa
  • Quando me perguntam por que eu não uso produtos da Ubiquiti, respondo que não confio em uma empresa que oferece um produto fechado/proprietário em uma área tão importante. Aí costumo receber bastante ceticismo ou reviradas de olhos
    Open source não é solução para tudo, mas, se eu estivesse hospedando meu próprio controle de “nuvem”, eu não me preocuparia com esse tipo de coisa

    • Pergunta sincera: em equipamentos de rede residenciais avançados ou para pequenas e médias empresas, quem é confiável e funciona bem? O equipamento doméstico médio é ruim em geral, então eu estava olhando o UniFi, mas estou aberto a sugestões melhores, se houver