• 3

[快去更新DSM!!] 關於 Synology 安全性問題回報 與原廠回應心得分享 OpenSSL CVE-2014-0160 Heartbleed

首先!

你有聽說 Synology DSM 可以更新? 2014.04.10已經釋出更新!

先別說那麼多了,快去Web 界面控制台點選更新!!!

為什麼要更新???

OpenSSL CVE-2014-0160 Heartbleed 嚴重漏洞

簡單來說超級嚴重,可以借此漏洞讓你的NAS被人看光光完光光刪光光,所以快去更新

有台灣的資安公司做了非常完整的文件歡迎參考!!

更新後:Synology 5.0-4458 Update 2
修正的 OpenSSL 的漏洞導致加密金鑰被竊取的重大安全性問題。 (CVE-2014-0160)

請先更新完,再來看下面的故事了噢!!

2014.04.08 當天收到OpenSSL CVE-2014-0160 Heartbleed 的資訊後,

第一時間也只能乖乖關閉所有NAS對外服務,靜待原廠更新.

2014.04.09 上午透過相關管道+原廠安全性通報頁面,資訊讓資安專家對於現況做出些詳細建議

2014.04.09 10:31PM 收到Synology原廠回應,關於 上述的專家建議回應,內容如下:

“Dear Synology User,
Thank you for contacting us.
The issue will be fixed in the upcoming release and it will be available soon.
Hope this could help.
--
Best Regards,
Persey Chen”


2014.04.10 發現DSM 釋出更新來解決 CVE-2014-0160問題

同時包含07年系列也更新了 那種末代只能更新到DSM4.2非常有年紀的機種


以上是這整件事情與原廠互動的經歷分享

以下是小小心得:

1.很感激我們還有機會在網路平台上發生,說出自己的想法.

2.雖然無法當天釋出更新但隔天做到已經算及格了

3.包含 有年紀的老機種都做了更新....

4.雖然問題已經解決,但過程看得出來這間公司絲毫不尊重使用者(進階使用者,專業使用者的回饋)

當一個專業資安從業人員反映時,給予上述的回復,我想借此譴責一下!

5.可惜Synology已經是大公司了;雖然建議過許多次,但看得出來真的有打算把安全放第一,絕對的遺憾

6.借此可以看得出來 Synology 雖然使用不少OpenSource完成現在如此好用服務,
但對於全球追求Open Source平台價值始終還是相對弱勢.....

最後:感謝快速更新,但如果有專責窗口給專業人員回報,以後會更好(雖然說過n年,也討論過n次,始終做不到)

對於使用者互動也嚴重趨於冷弱,回應內容感覺跟政府官員一樣"根本就是罐頭來回"

PS:這樣互動結果下次沒有人會想再主動溝通.......身為多年使用者深表遺憾!

歡迎大家分享其他NAS公司互動經驗!

相信自由社會價值來自於資訊對稱公開,好讓大家都有機會發聲互動一起進步........
2014-04-10 19:24 發佈
powerscott wrote:
首先!你有聽說 Sy...(恕刪)


辛苦啦!!
powerscott wrote:
4.雖然問題已經解決,但過程看得出來這間公司絲毫不尊重使用者(進階使用者,專業使用者的回饋)0分

當一個專業資安從業人員反映時,給予上述的回復,我想借此譴責一下!..(恕刪)


我看不太出來不尊重在哪裡?從回覆來看,是說問題已經修正,並會儘快推出。然後隔天也馬上推出了。

不知道 Powerscott兄 希望的回覆是?
更新之後開不了機...
powerscott wrote:
首先!你有聽說 Sy...(恕刪)
Synology 在收到通報隔天就立刻發佈全面 DSM 更新,反應非常快了!

有的國際大廠像是 Cisco 到現在都還沒更新呢 :)

至於客服這樣回,應該沒什麼問題吧?


身為 user 我希望將來 partial patch 如 imageSelector.cgi 可以免重開機(許願)

不然跟 windows 一樣每週停機重開更新(還要停 vCenter)好累阿.....|||

P.S.


Source: http://accuvantstorage.blob.core.windows.net/web/file/2016b4dc040c49ee991b5721e0dd62b3/HeartBleed-Bug-CVE-2014-0160-release.pdf

時間軸,按照修復的先後排列:
1. OpenSSL (資安弱點的主角) 第一次公開揭露的時間約在 2014年4月6日 0時。
2. RedHat 在 2014年4月7日 07:47:00 正式修復。
3. OpenSSL 正式確認並修復的時間約在 2014年4月7日16時。
4. OpenBSD 約在 2014年4月7日 20:17 正式修復。
5. Arch Linux 約在 2014年4月7日 20:36 正式修復。
6. Debian 約在 2014年4月7日 21:45 正式修復。
7. FreeBSD 約在 2014年4月7日 21:46 正式修復。
8. Ubuntu 約在 2014年4月7日 21:48 正式修復。
(2014年4月8日分隔區)
9. Fedora 約在 2014年4月8日 00:33 正式修復。
10. CentOS 約在 2014年4月8日 02:49 正式修復。
11. OpenSUSE 約在 2014年4月8日 05:32 正式修復。
12. Scentific 約在 2014年4月8日 08:27 正式修復。
13. Gentoo 約在 2014年4月8日 09:36 正式修復。
雲端相關公司
* Cloudflare 約在 2014年4月7日 11時修復。
* DigitalOcean 約在 2014年4月8日 12時修復。
* AWS 約在 2014年4月8日 12時修復。
* Linode 約在 2014年4月8日 14時修復。
* Heroku 約在 2014年4月8日 16時修復。
有些公司直到 2014年4月8日 16時都還沒修復。此時已離官方正式修復整整一天,也比上述機器數很多的雲端相關公司還慢。這些公司為,
* Yahoo.com / Flickr.com
* Kaspersky.com (資安公司)
* stackoverflow.com
* stackexchange .com
* php.net
Source: Ant
dannydai wrote:
Synology ...(恕刪)

Dsm 4.3 會更新嗎
網路成癮患者啦
感謝, 更新到最新版了!!
powerscott wrote:
首先!你有聽說 Sy...(恕刪)
DS414馬上就收到更新了
不過DS214play一直到剛剛4/11一點左右才檢查到Update2的更新
難道這種更新還有分批?
分享的文章沒人回應,只好越貼越少
powerscott wrote:
首先!你有聽說 Sy...(恕刪)


感謝分享, 小弟也第一時間先去更新 NAS firmware.

不過確實也看不出原廠到底那裡不尊重大大所提供的建議, 或許是回覆的內容比較制式一點, 但更新的程式推出也是相當即時.

至於舊機種如果尚沒有更新程式出來, 看起來只要自己沒有對外開放 https (SSL) 的話, 猜測也不用急著馬上關閉所有對外的服務. (其他在 NAS 上啟用 SMTPS、IMAPS、POP3S 應該就更少了)
FB: Pctine

若雪 wrote:
我看不太出來不尊重在...(恕刪)


我是覺得那樣的回覆很不尊重使用者,而且非常之敷衍了事,就算是馬上可以有更新,但也應該婉轉點說此問題已經正在處理且幾天內可以得到更新,並且請使用者靜待答覆,而不是簡短的說『下次更新就會有修正了』,這是語氣上給人的不舒服,且很強勢的感覺...

以上是我的感受...


以下是我的不滿...xD

我好像是前兩星期吧,反應了從5.0beta升級到正式版5.0之後,CMS一直跳出中斷連線的訊息通知,但實際上根本沒斷線過...然後我就直接得到了要我的管理員密碼還有開防火牆的這種後門給他們工程師處理...(也就是Scott大大說的不尊重進階使用者和專業使用者的問題)

您好:

感謝您的來函詢問,Synology 群暉科技很榮幸能為您服務,

請您依照以下步驟進行設定遠端連線,我們的工程師將使用遠端連線來進行檢查並協助您解決問題:
1.在DSM管理頁面「控制台>>網路服務>>終端機」頁面當中開啟telnet與SSH終端機。
2.同時在您的路由器或防火牆上開啟port 22、23、80和5000指向DS的IP位址。
3.告訴我們可以從遠端連線到您的Synology產品的網域名稱或IP位址。
4.由於很多設定與操作都須要管理者權限,麻煩您在回信中提供我們DSM管理者admin的登入密碼。

您可以到這個網站輸入您的IP位址和連接埠,來測試您的通訊埠轉發設定是否正確能夠讓我們透過網際網路連線到您的DS:
http://www.yougetsignal.com/tools/open-ports/

Synology的外部IP位址為「118.163.30.16」以及「125.227.152.103」,您可以在DSM當中或是您的路由器上設定防火牆規則,只允許這兩個IP位址透過網際網路連線到您的DS,以避免您的DS受到惡意連線嘗試登入。

若還有使用上的問題,歡迎您再來信與我們聯絡。


然後在我沒有開通防火牆和給密碼的同時,我回信表示了另外一個問題『加入CMS主機時,使用指定IP設定會出現DSM版本過舊的錯誤訊息』,但實際上已經是最新版DSM 5.0.....然後Synology就要我的提供debug.dat的日誌檔案,然後我就收到了更令使用者不舒服的罐頭回應:

您好:

根據系統和新資訊顯示,我們發現您有安裝非官方提供的第三方套件Config File Editor造成此問題。

依照我們的保固條款第2.7節第(3)項來看,自行修改DSM的系統設定或是安裝第三方套件、optware軟體可能會破壞產品保固。

由於多數第三方軟體會竄改DSM系統原始的設定與設定檔,進而造成系統無法使用,資料毀損...等情況。DSM系統支援第三方套件多數經過官方合作,與經 過測試相容,對於未經過合作與測試的第三方套件,目前我們並不會對安裝第三方軟體之後所產生的任何問題提供技術支援,如果您要改機安裝ipkg等第三方軟 體的話需自行備份設定和承擔相關的風險。

議您可以試著按兩次DS背後的RESET鍵:請以迴紋針等工具按至嗶聲後放開來,然後再重複一次RESET動作。
此步驟系統會重新安裝DSM,但您的資料依舊會被保留下來。 在Assistant中會出現系統設定檔損毀,請您重新安裝最新版DSM,再麻煩您登入看看。

按兩次reset鍵並不會影響儲存空間內的資料,您可以參考我們的這兩條FAQ來重新安裝系統韌體:
http://www.synology.com/support/faq_show.php?q_id=127&lang=cht
http://www.synology.com/support/faq_show.php?q_id=348&lang=cht

如果按兩次DS背後的RESET鍵,問題依然發生,請您先備份資料後,再到管理頁面 > 控制台 > 回復設定,選擇"格式化硬碟並回復出廠設定值:,來刪除硬碟中的所有使用者資料,並將整個系統回復為出廠設定值。


若還有使用上的問題,歡迎您再來信與我們聯絡。


好吧...我只是提出CMS有這beta升級上來異常的狀況,結果全都推給我自己說是我安裝第三方套件,所以完全不關他們的事情,要解決就是factory reset解決,這和我只是個藍屏當機,結果工程師就叫我自己重灌電腦有啥兩樣?且更何況這套見我可是從5.0beta的時候就安裝好了,CMS在那時候也設定好的,一直好好的用到了更新正式版之前都沒出任何狀況,天知道一更新之後,整個世界都不一樣了...

我最後只有得到一個感想就是Synology到最後只會對使用者說:請按RESET,或者等下次更新就可以解決你的全部問題。
  • 3
內文搜尋
X
評分
評分
複製連結
Mobile01提醒您
您目前瀏覽的是行動版網頁
是否切換到電腦版網頁呢?