qnap 虛擬機非常嚴重的資安瑕疵

各位不知道有沒有這個問題,
當我們在任一台電腦要登入虛擬機時會顯示下面這個畫面

qnap 虛擬機非常嚴重的資安瑕疵

以前登入後只要關掉瀏覽器,下次開啟時還是會需要輸入一次帳密。
不知道是從何時開始,關掉瀏覽器,關掉電腦,只要不去手動清除瀏覽紀錄,
再次進入虛擬機連結時是不需要輸入帳號密碼的。
會直接開啟虛擬機桌面。
即使當瀏覽器詢問你要不要記住帳密,選擇"否",下次還是直接進入。

這麼說好了,
任何網站或頁面的登入,除非手動選擇要記錄密碼,或者瀏覽器自動詢問是否紀錄時點選"是",
不然不應該在關掉電腦後,下次開啟時還能自動進入該網站。

舉例說,下面是Qnap QTS4.3.3 的登入畫面,
這設定就是正常的,
離開瀏覽器後,如果沒有特別設定瀏覽器記憶密碼,下次再開啟依然需要打密碼登入,
最多是幫你記住使用者名稱。
qnap 虛擬機非常嚴重的資安瑕疵

但qnap的虛擬機登入連結頁面,
只要你打一次帳密,就算你不儲存密碼,下次開網頁,就算重開機,還是直接進入!

怎麼會這樣呢?

為什麼會發現這問題,
因為小弟公司的每個部門都有一個共用的虛擬機,
虛擬機裡面有samba磁碟機,登入的line,和該部門會用到的帳管軟體。
昨天在交誼廳使用公用電腦時,想連到我們部門的虛擬機拿個檔案,
沒想到一點連結,什麼都不用輸入就開啟桌面了,
主管問之前誰有用那台電腦登入,
原來是一個資深員工幾天前有用過,
但這期間,那台電腦晚上都會關機的,早上再開機,
怎麼有可能沒儲存帳密,關了機下次還能登入?

該資深員工被主管訓了一頓,要她別儲存密碼,
她說她沒有阿,很無辜,
後來另一位同事用不同電腦,不同瀏覽器試一遍,
結果,真的什麼都不用打,只要你有登入過,就算關機,下次還是直接進入桌面。
除非手動清除所有瀏覽器紀錄。

小弟覺得,這是個很嚴重的設計疏失,應該要立即修正。
誰能接受在公用電腦登入Facebook帳號,用完又登出後,重開瀏覽器還是登入狀態,除非自己手動清除所有瀏覽紀錄?


2017-10-07 21:30 發佈

navadacity wrote:
各位不知道有沒有這...(恕刪)

使用cookie inspector類似的工具查看發生了甚麼事情...
例如chrome或著firefox的extension...

navadacity wrote:
各位不知道有沒有這...(恕刪)


真的蠻可怕的

國外業者如果有用戶發現資安漏洞會依情況嚴重性發給獎金

不知道台灣業者有沒有這麼大器

所以寫個信去客服留個記錄

看高層會不會重視這個問題

記得回來分享後續處理狀況
虛擬機每個部門的帳號設定對應的虛擬機並依據部門設不同的VNC密碼,並且要養成用完就登出的習慣
有部分資安問題雖然部分是程式設計的問題但有部分使用者自己本身也要注意
公用電腦的瀏覽器設定其實應該是要設定關閉瀏覽器就把所有的瀏覽紀錄包含帳密資料刪光光比較保險
有時管資安到最後公有電腦都是主動設定清除紀錄避免使用者用完忘記登出或者是不小心點到記憶密碼
冏的是qnap虛擬機工作站分享連結似乎並沒有登出這個選項,只有登入。
可以把虛擬機關機,但你還是登入這個虛擬機操控的網頁中。

當然如果是從Nas的管理介面進入虛擬機,
當登出Nas時也同時登出虛擬機工作站了,
但一般使用者通常是沒進入Nas的管理權限,
多是透過分享連結進入。

網頁介面中,有調校虛擬機參數的各種選項,可以把虛擬機關機,
但關機了使用者還是登入在虛擬機工作站中,沒有登出這個頁面的選項。
關掉瀏覽器,把用來連到虛擬機的這台實體電腦重開機,依然是登入中。
下一個使用者不能登入也不必登入,因為一開啟網頁就是已登入狀態,沒有登出選項。

以上有錯請指正。


難以登出,讓我想到一段歌詞

“Relax,” said the night man,

“We are programmed to receive.

You can check-out any time you like,

But you can never leave! ”
navadacity wrote:
冏的是qnap虛擬...(恕刪)

大概知道你的意思了,就是在虛擬機連結的使用介面少了登出選項,登出選項只有在虛擬機清單中有,這在公眾場所的電腦真的是有點危險
可能是 cookie 還沒過期吧
我個人覺得還好
這種東西在公共場合登入本來就很奇怪吧??
感謝各位先進提供寶貴的意見!!!
該問題已修正至最新版本的虛擬機工作站中 (3.0.2819),各位用戶現在可至 NAS App Center 進行更新。虛擬機桌面的網頁連結已加入登入逾期的設定,避免下次開啟相同網頁連結時,在沒有登入的狀況下使用虛擬機桌面。
如果您是使用虛擬機的分享連結並設定有效期限,此分享連結將無需透過登入虛擬機工作站即可使用。如您有安全上的疑慮,建議加入虛擬機的 VNC 密碼來使用。

如有您需要進一步的技術支援或有任何問題,請至 QNAP Helpdesk (https://helpdesk.qnap.com/ ),客服工程師會盡速為您提供服務。

QNAP 小編祝各位有個美好的夜晚 :)
內文搜尋
X
評分
評分
複製連結
Mobile01提醒您
您目前瀏覽的是行動版網頁
是否切換到電腦版網頁呢?