|
|
|
![]() |
|
Strumenti |
![]() |
#1 |
www.hwupgrade.it
Iscritto dal: Jul 2001
Messaggi: 75173
|
Link alla notizia: https://www.hwupgrade.it/news/storag...day_98868.html
Il grave episodio della scorsa settimana non è frutto di una vulnerabilità nota, ma di una falla zero-day e, forse, anche di una competizione tra hacker Click sul link per visualizzare la notizia. |
![]() |
![]() |
![]() |
#2 |
Senior Member
Iscritto dal: Jun 2004
Messaggi: 1286
|
Cioè, DAVVERO c'è gente che mette 'sti prodotti in accesso dall'esterno?? LOL ma che vi aspettavate, la sicurezza di un SO da un prodotto economico?
|
![]() |
![]() |
![]() |
#3 | |
Senior Member
Iscritto dal: Jan 2010
Messaggi: 7036
|
Quote:
non so se hai letto TUTTO, ma si parla di una PASSWORD per il reset che non viene richiesta per colpa di un programmatore. davvero vuoi dirmi che nei prodotti "economici" ci si può aspettare questo? cioè la sicurezza di una PASSWORD tu la ritieni esclusiva dei prodotti di fascia alta?? ![]()
__________________
Telegram: @shutter1sland |
|
![]() |
![]() |
![]() |
#4 | |
Member
Iscritto dal: May 2008
Città: Catania
Messaggi: 290
|
Quote:
|
|
![]() |
![]() |
![]() |
#5 | |
Senior Member
Iscritto dal: Aug 2002
Messaggi: 14996
|
Quote:
Lo stesso team facilmente lavora anche su fasce di prezzo più elevate. E' evidente che sia un problema ingiustificabile. E te lo dice uno che possiede nas Synology e Qnap.
__________________
Se non ti rispondo... sei nella mia IgnoreList... Non sei una brutta persona, non mi interessa il tuo pensiero... ![]() ![]() ![]() |
|
![]() |
![]() |
![]() |
#6 | |
Senior Member
Iscritto dal: Apr 2002
Città: VR-PD
Messaggi: 11580
|
Quote:
![]()
__________________
Ph'nglui mglw'nafh Cthulhu R'lyeh wgah'nagl fhtagn |
|
![]() |
![]() |
![]() |
#7 | |
Member
Iscritto dal: May 2011
Messaggi: 125
|
Quote:
Per essere più precisi, ogni prodotto non previsto esplicitamente per affacciarsi su internet... non deve essere affacciato su internet. E per "essere previsto esplicitamente", intendo un qualcosa che: 1) abbia un supporto sul lungo periodo e 2) preveda un processo di sostituzione o eliminazione quando il supporto cessa. Se 1) e 2) non sono garantiti va staccato. (E il contrario non è scontato) Faccio un altro esempio: la mia macchina prevede il wifi. Le mie precedenti macchine sono durante anche 20 anni. Non riponendo fiducia nel fatto che il produttore garantisse il punto 1) ed io non garantivo il punto 2)... ho semplicemente disabilitato il wifi[*]. [*] Ok, il WiFi non è proprio (il selvaggio) internet, ma è sempre una "porta" a cui chiunque si può affacciare. Poi cosa una macchina ci faccia con il wifi sempre attivo è tutto da discutere... |
|
![]() |
![]() |
![]() |
#8 | |
Senior Member
Iscritto dal: Aug 2002
Messaggi: 14996
|
Quote:
Se mi vendi un prodotto che PUO' essere visibili su internet, dopo sconsigliarne l'uso... è un po' un controsenso.
__________________
Se non ti rispondo... sei nella mia IgnoreList... Non sei una brutta persona, non mi interessa il tuo pensiero... ![]() ![]() ![]() |
|
![]() |
![]() |
![]() |
#9 | |
Senior Member
Iscritto dal: Apr 2008
Messaggi: 1180
|
Quote:
![]()
__________________
DS214, DS416J, DS220+, Proxmox + AuxXxilium ![]() risolto JDownloader su Synology dimensioni file log |
|
![]() |
![]() |
![]() |
#10 | |
Member
Iscritto dal: Jan 2016
Messaggi: 45
|
Quote:
![]() i NAS sono disegnati per internet, a meno che non parli di prodotti del 1990... e mi viene il dubbio che se ti durano le cose venti anni parliamo di funzionalità di cui non sei aggiornato. il wifi non deve essere sempre acceso..... -> altra cosa antidiluviana... se il tuo problema è che ci sono porte in ascolto, quelle le hai sempre sia con i cavi che senza, basta che stai su internet... |
|
![]() |
![]() |
![]() |
#11 | |
Member
Iscritto dal: Nov 2010
Messaggi: 130
|
Quote:
Il discorso è come per certi bug di smart TV fatti da multinazionali che fatturano miliardi, ma troppo tirchie per correggere vulnerabilità grosse come una casa. Dovrebbe esserci una authority che sanzioni le aziende con comportamenti così. Quando avrai un lavoro e figli, voglio vedere se saprai essere così esperto su tutto ciò che ti circonda, dalla casa ai veicoli, dal dentista alla verdura che compri...la verità è che, onestamente, non si può dare la colpa al consumatore perché non è laureato in informatica. Non questa volta, almeno.
__________________
MoBo: Msi B450a Pro CPU:AMD Ryzen 7 3700X RAM: HyperX Fury 2x8GB 3200MHz Cl16 DDR4 GPU: AMD 5700 XT Powercolor 8GB HDD: SSD Adata XPG Gammix S11 M.2 512GB | WD WD Blue 2TB Case: Thermaltake Versa J25 TG RGB |
|
![]() |
![]() |
![]() |
#12 | ||
Member
Iscritto dal: May 2011
Messaggi: 125
|
Beh, l'affermazione è importante. Ma la devi argomentare.
Quote:
- se siamo qui è perché evidentemente non è così scontato che i NAS possano essere lasciati alla balia di internet. Teniamo presente che i NAS non sono oggetti diffusissimi, ma se esistono exploit dedicati significa che sono dei "buoni" target per un certo tipo di "utenza" (con spirito non proprio da samaritano) - più nel dettaglio, protocolli come SMB/CIFS e NFS non sono proprio ideali su rete non locale: sia per la complessità [**] dei protocolli (che implica anche una certa fragilità) sia perché certe operazioni (mi viene in mente il file locking) mal si accompagnano alle latenza di internet - infine NAS come questo dopo qualche anno non ha subito più aggiornamenti. Non è igenico lasciarlo esposto. A maggior ragione se uno pensa di lasciarci dei dati a cui tiene. Differente sarebbe se fosse sotto una VPN o le porte in oggetto fossero accessibili solo da alcuni IP. Poi io sono stra-sicuro che esistano produttori (come quello di cui stiamo parlando) che suggeriscano di mettere su ip pubblico[*] i propri prodotti. Ma non è detto che bisogna crederci. Il mantra è sempre lo stesso: la sicurezza non è un prodotto ma un processo continuo. Non è sano mettere un prodotto accessibile liberamente da internet se il supporto è interrotto (ed il cui processo "continuo" di manutenzione è ovviamente anch'esso interrotto). A maggior ragione di oggetti di media complessità come i NAS. Quote:
![]() ![]() ![]() ![]() ![]() ![]() [*] Ho letto il manuale è non è proprio indicato in questi termini. E' il NAS che via UPNP si fa attivare il port forwarding dal router. Per certi versi è anche peggio: è il NAS che apre le porte. E nel manuale non è proprio chiaramente indicato che rischi comporta questo. [**] Wikipedia riporta che SMB2 ha circa 19 comandi, contro i 100 di SMB1. NFS (la v3) anche lui ha una 20 di comandi; a memoria il protocollo HTTP (un protocollo nato per internet) ne ha la metà di cui solo tre o 4 sono poi effettivamente usati. |
||
![]() |
![]() |
![]() |
#13 | |
Senior Member
Iscritto dal: Nov 2009
Messaggi: 546
|
Quote:
Quindi di fatto non è l'utente che sceglie di esporre il NAS, piuttosto il produttore che decide di includere un servizio attivo di default, le cui vulnerabilità ampliano la superfice di attacco. Per quanto riguarda UPNP, che è il male assoluto, questo dovrebbe (si spera) essere disabilitato di default su qualsiasi router moderno decente, ovviamente è saggio verificare in ogni caso. D |
|
![]() |
![]() |
![]() |
#14 | |||
Senior Member
Iscritto dal: Oct 2001
Messaggi: 20025
|
Quote:
Quote:
![]() Quote:
![]()
__________________
Mai discutere con un idiota. Ti trascina al suo livello e ti batte con l'esperienza (O.W.) |
|||
![]() |
![]() |
![]() |
#15 |
Senior Member
Iscritto dal: Oct 2001
Messaggi: 20025
|
cmq, sempre più convinto che tutti 'sti dispositivi è meglio sostituirli con hw non specializzato, che si aggiorna personalmente, senza dipendere da firmware o patch di produttori...
smart tv> pc mediacenter NAS > pc con raid... ecc. certo, più scomodo impegnativo e ingombrante... peraltro magari un solo pc può fare più ruoli...
__________________
Mai discutere con un idiota. Ti trascina al suo livello e ti batte con l'esperienza (O.W.) |
![]() |
![]() |
![]() |
#16 | ||
Member
Iscritto dal: May 2011
Messaggi: 125
|
Quote:
collegamento relè stabilito – L'unità My Book Live tenta di configurare la rete per consentire le connessioni dirette, quando possibile. Alcune reti non supportano il protocollo UPnP, che My Book Live utilizza per queste configurazioni. Se si desidera una connessione diretta al posto di una a relè, consultare il manuale d'uso del router per determinare la compatibilità UPnP. Inoltre, alcuni ISP implementano il “double-NATing”, che rende irraggiungibile l'indirizzo IP del router per il collegamento diretto (port forwarding). In questo caso, consultare il proprio ISP per le alternative per abilitare le connessioni in port forwarding. Per quanto lo chiami "collegamento relè[relay]" (soprassediamo sulla qualità delle traduzioni), sembra proprio che apri una porta e quindi ci possa essere un collegamento diretto client->nas. Probabilmente la parte cloud serve solo per localizzare il nas: il nas si connette al cloud WD e comunica il proprio IP "pubblico". Il client passa per il cloud per conoscere l'ip pubblico, e poi ci si connette direttamente. C'è anche un motivo economico in questa tecnica: l'alternativa al collegamento diretto è passare per il cloud, il che significa che WD pagherebbe per l'uso di quella banda da parte dei suoi clienti. Quote:
[*] https://media.flixcar.com/f360cdn/We...779-705058.pdf Ultima modifica di kreijack : 02-07-2021 alle 17:43. Motivo: Aggiunto rif. a manuale |
||
![]() |
![]() |
![]() |
#17 | |
Senior Member
Iscritto dal: Nov 2009
Messaggi: 546
|
Quote:
È vero che va sempre letta la documentazione, ma bisogna anche poterla comprendere, e alcuni concetti non sono alla portata di utenti che non siano appassionati di tecnologia o che non abbiano conoscenze nel campo IT. Felice di aver scelto altro per me, non consiglierò mai prodotti di questa marca alle persone a cui tengo. ![]() D |
|
![]() |
![]() |
![]() |
#18 | |
Senior Member
Iscritto dal: Oct 2001
Messaggi: 20025
|
Quote:
![]()
__________________
Mai discutere con un idiota. Ti trascina al suo livello e ti batte con l'esperienza (O.W.) |
|
![]() |
![]() |
![]() |
#19 | |
Senior Member
Iscritto dal: Apr 2002
Città: VR-PD
Messaggi: 11580
|
Quote:
![]()
__________________
Ph'nglui mglw'nafh Cthulhu R'lyeh wgah'nagl fhtagn |
|
![]() |
![]() |
![]() |
Strumenti | |
|
|
Tutti gli orari sono GMT +1. Ora sono le: 07:49.