Güvenlik sorunu: Cloud Site Manager benim konsolum yerine başkalarının konsollarını gösterdi
(community.ui.com)- Bir kullanıcı her zamanki gibi UniFi konsol sayfasına giriş yaptı, ancak kendi cihazları yerine başka hesaplara ait 88 konsolun göründüğünü ve bunlara tam erişimin de mümkün olduğunu söyledi
- Sorun sunucu taraflı bir müdahaleyle değil, kullanıcının tarayıcıda zorunlu yenileme yapmasının ardından durdu; sonrasında yeniden kendi konsol listesi göründü
- Ubiquiti'nin UI-Team ekibi, “Cloud Access Misconfiguration” hata düzeltme gönderisini kabul edilmiş yanıt olarak bıraktı ve UI-Marcus da yazardan DM ile ek bilgi istedi
- Yorumlarda benzer vakaların yeniden yaşanma ihtimali, resmi bir durum sayfasının olmaması ve Reddit'teki Protect erişim vakası birlikte gündeme getirilerek kamuya açık bir açıklama talep edildi
- Bazı kullanıcılar uzaktan erişimi kapatıp WireGuard VPN, Dynamic DNS ve doğrudan IP erişimi gibi alternatif kurulumları tartıştı; ancak uygulama desteği ve güvenlik riskleri sınırlayıcı olmaya devam ediyor
Girişte başkalarına ait 88 konsolun görünmesi vakası
- Kullanıcı
https://unifi.ui.com/consolesadresine giriş yapıp kendi konsoluna erişmeye çalıştı, ancak bu kez başka hesaplara ait 88 konsolun göründüğünü söyledi - Görüntülenen konsollarda, kendi konsoluyla aynı düzeyde tam erişim mümkün olduğunu belirtti
- Tarayıcı zorla yenilendiğinde başkalarının konsollarının görünmesi durdu ve yeniden kendi konsolları ortaya çıktı
- Gönderi sahibi, başka kullanıcıların da aynı sorunu yaşayıp yaşamadığını sordu
Ubiquiti'nin yanıtı
- UI-Marcus, gönderi sahibine DM yoluyla ulaşıp ek bilgi aldıklarını ve durumu daha iyi anlamaya çalıştıklarını söyledi
- UI-Team'in kabul edilen yanıtı şu bağlantı oldu: Bug Fix: Cloud Access Misconfiguration
- Başlık kilitlendi ve sonrasında yorum yazma devre dışı bırakıldı
Topluluğun güvenlik endişeleri
- Bir kullanıcı, bu konunun daha önce de toplulukta gündeme getirildiğini ancak o dönemde bir yanıt bulamadığını söyledi
- Başka bir kullanıcı, “ciddi bir güvenlik sorunu” için yalnızca DM üzerinden iletişimin yeterli olmadığını savundu
- Buna karşılık, UI'nin aynı zaman dilimi içinde yanıt verdiğini, bu nedenle gönderi sahibiyle bağlantı kurup durumu değerlendirme ve analiz etme zamanı tanınması gerektiğini söyleyenler de oldu
- Olası olayın birden fazla kez bildirilmiş olması ve konunun ciddiyeti nedeniyle, resmi olarak farkında olunduğuna dair bir duyuru yapılması yönündeki talepler sürdü
https://status.ui.com/üzerinde buna dair bir bilgi olmadığına dikkat çekildi- Kamuya açık güncellemeler ve bir RCA gerektiği yönünde tepkiler geldi
Protect ve uzaktan erişim alternatifleri
- Bir yorumda, Reddit'te başkasının Protect sisteminin göründüğüne dair bir bildirim de olduğu aktarıldı
- Aynı kullanıcı, makul bir önlem olarak uzaktan erişimi devre dışı bırakmayı önerdiğini, kendi Protect depolamasını sildiğini ve iç mekân kameralarını devre dışı bıraktığını söyledi
- Başka bir kullanıcı, mobil uygulamanın statik IP adresi üzerinden doğrudan bağlanabilmesini sağlayarak bulut gereksinimini ortadan kaldırma talebinde bulundu
- WireGuard VPN ve Dynamic DNS kurduğunu söyleyen bir kullanıcı ise, genel IP üzerinden doğrudan erişimin daha büyük bir güvenlik riski oluşturduğunu düşündüğünü belirtti
- Bir başka yorumda, VPN üzerinden doğrudan erişimin Unifi iOS uygulamasında çalıştığı ancak Protect iOS uygulamasında çalışmadığı söylendi
1 yorum
Hacker News yorumları
Eski bir Ubiquiti çalışanıyım; şirket şu anda neredeyse tanınmayacak hâlde. İlk günlerde de sorunlar vardı ama çok sayıda zeki ve çalışkan insan vardı; Ubiquiti ve UniFi’yi teknik insanlar arasında bilinen markalar hâline getirdiğimiz dönemde şirketin ne kadar küçük olduğunu söylediğimizde herkes şaşırırdı.
Onlardan bazıları hâlâ orada; bağlantıda adı geçen UI-Marcus iyi biridir. CEO şirketi Portland ve Çin ofisleri merkezli olacak şekilde yeniden düzenledikten sonra işlerin sürekli kötüye gittiğini düşünüyorum. Portland’da, müşterilerin ürünü nasıl kullandığını anlamadan her şeyi daha güzel görünsün diye yeniden tasarlamaya çalışan kullanıcı deneyimi tasarımcıları vardı; ayrıca şirketten şantajla para koparmaya çalışan ve hack olayı hakkında basına yalan söyleyen bulut biriminin başındaki Nick Sharp da vardı. Çin’deki gözde ofis FrontRow’u yaptı; o kadar büyük bir başarısızlık oldu ki çoğu kişinin adını bile duymamış olması muhtemel. Bu insanlar şirketin gelecekteki liderleri olacaktı, ama yaptıkları her şey felaketti ve çoğumuz işaretleri görüp ayrıldık.
Şu anda Ubiquiti’nin hangi ofisinin buluttan sorumlu olduğunu bile bilmiyorum. Çünkü bulutta çalışan insanlar, bulut biriminin başındaki kişi şirkete şantajdan hapse girdikten sonra ya istifa etti ya da işten çıkarıldı. Bir gün şirketin yeniden rayına oturmasını umuyorum, ama eskiden yaptığımız şeylerin böyle gerilemesini görmek üzücü.
Her şeyi otomatik kapanan bölümlerin içine koymaya başladılar; eskiden sayfayı kaydırmak yeterliyken, artık işlem yapabilmek için bölüm başlıklarını hatırlayıp açmanız gerekiyor. Böyle yüzlerce bölüm var.
Tamamen hedefi ıskalayan bir üründü ve Ubiquiti için de tuhaf bir ürün ailesiydi. İlginçtir, o dönemde Ubiquiti FrontRow için bir video düzenleyici de çıkarmış gibi görünüyor: https://www.reddit.com/r/Ubiquiti/comments/t9jz2n/ubiquiti_l...
“Ubiquiti ve UniFi’yi teknik insanlar arasında bilinen markalar hâline getirdiğimizde” şirketin ne büyüklükte olduğunu merak ediyorum.
İçeride olan biri için muhtemelen daha da kötü olmuştur. Yine de bunu mümkün kılan herkese teşekkür ederim; en azından neyin mümkün olduğunu gösterdiler. Bu sorunun aksine, bulut saçmalıkları veya abonelik kilidi olmadan da yapılabileceğini göstermeleri çok önemliydi. Ubiquiti gerçekten çökerse bile, cihazlar özünde uzun süre işe yarar kalacak.
Son zamanlarda kullanıcı deneyimi değişiklikleri hâlâ berbat olsa da biraz olumlu sinyaller de vardı. Temel işlevlerde çok küçük ilerlemeler oldu; yıllarca gecikmiş olsa da tamamen geç kalınmış sayılmaz bence. TP-Link Omada’nın aynı nişte açık bir doğrudan rakip olarak ortaya çıkmasının teşvik edip etmediğini de merak ediyorum.
Ancak 8 yıl boyunca firmware’i hiç güncellemedim ve şimdi web UI’a tekrar girip nasıl kontrol edeceğimi de pek bilmiyorum.
Bazı IT müşterilerim UniFi router kullanıyor; fiyatına göre epey sönük kalıyor. UI güzel ama bozuk işlevler ve bug’lar çok, ayrıca diğer UniFi cihazları gibi merkezi olarak da yönetilemiyor.
6-7 yıl önce UniFi Network kurduğumda donanım sağlam göründüğü için epey umutlanmıştım. Biraz pahalıydı ama fiilen sonsuza kadar çalışmasını bekliyordum
Donanım bana gerçekten iyi gelmişti; kendi yapılandırma hatalarım dışında sorun yaşamadım. Ama yazılım berbattı. Bu yazılım sanki yönetim kurulu toplantısında yöneticilere etkileyici görünmek gibi tek bir amaç için tasarlanmıştı; gerçekten kullanmak ise neredeyse imkânsızdı. Ayrıntıları hatırlamıyorum ama tek bir AP ve tek bir router’dan oluşan basit bir ev ağını kurmanın birkaç gün sürmesi yeterince açıklayıcı. Oturum açmak bile inanılmaz çaba gerektiriyordu
Şık izleme ve analiz, güvenlik, uzaktan erişim gibi şeyler yapabileceğimi umarak başlamıştım; ama kurulumu zar zor bitirdikten sonra bir daha hiç dokunmadım. Birkaç kez girmem gerektiği ya da girmek istediğim oldu, fakat erişmek için gereken büyü gibi prosedürü ve yazılım kombinasyonunu hatırlayamadığım için vazgeçtim
Kaliteli donanımın üzerinde sağlam bir sistem olsa keşke. UniFi kavram olarak benim istediğim şeydi ve birçok hacker ile kurcalamayı seven kişinin de istediği şey. Ama yazılım insanlar kullansın diye tasarlanmadıysa donanım kalitesi neredeyse anlamsız. Sonuçta açık firmware yüklü tüketici tipi bir router kullanıyorum; idare eder işte
Donanım sağlam, yazılım gösterişli değil ama kararlı. Hacker’ların ve kurcalamayı sevenlerin tam istediği ürün olduğu için, bekleneceği üzere Ubiquiti bu ürün ailesinin tamamını neredeyse terk etti
Henüz üretimden kalkmış değil; gerekirse parçaları değiştirebiliyorum. Ama yazılım sürüm geçmişine bakınca, sevgiyle sahiplenilip aktif yatırım yapılan bir ürün gibi görünmüyor: 2019/03/28 v2.0.1, 2019/05/30 v2.0.3, 2019/06/25 v2.0.4, 2019/07/16 v2.0.6, 2019/12/04 v2.0.8, 2020/03/09 v2.0.8-hotfix1, 2020/11/18 v2.0.9, 2021/02/02 v2.0.9-hotfix1, 2021/06/13 v2.0.9-hotfix2, 2022/07/17 v2.0.9-hotfix4, 2022/12/20 v2.0.9-hotfix5, 2023/01/22 v2.0.9-hotfix6, 2023/07/31 v2.0.9-hotfix7
Kendi veritabanlarının sürüm yükseltmesini bile doğru düzgün yönetemiyorlar; ama yine de web ölçeğinde tabii
r/Ubiquiti’de de ilgili gönderiler var: https://old.reddit.com/r/Ubiquiti/comments/18hgpw1/security_..., https://old.reddit.com/r/Ubiquiti/comments/18hs684/no_offici...
Bulut, kamusal alandaki seyyar tuvalet gibi. Özel sayılır ama etrafta her zaman insanlar vardır; bazen kapıyı kilitlemeyi unutursanız başkası açar
Bir müşterinin tenant’ındaki K8S üzerinde barındırılan web sitesine erişirken SSL handshake sorunu çıktı; sunulan sertifika müşteri sitesine değil dev-xxxx.polar.com’a aitti. O ortamın alan adı public DNS’te çözümlenemiyor ve ortamın kendisi de korunmuş olması gerektiği için dış erişime kapalı durumdaydı. Sayfayı yenileyince sorun kayboldu ve müşteri sitesine tekrar erişebildim
Bulut konsolunda CDN kullanıp kullanmadıklarını merak ediyorum. Dinamik veriyi cache’leyip statik olmayan şeyleri cache’ledikleri için pek çok kuruluş zaten ağır şekilde yandı
[1] https://news.ycombinator.com/item?id=27301219
UDMP üzerinde UniFi sunucusu üzerinden uzaktan erişimi kapatmak isteyenler için: Bu ayar Network uygulamasının altında değil, üst düzey konsol yönetiminde
Console Settings(sol menü) -> Advanced(başlık) -> “Remote Access” onay kutusu
Ya da https://$UDMP_IP/console-settings üzerinden erişilebilir. Bu ayarın yerel olarak da uygulanmasını umarım
Remote Access’i kapatıp bunun yerine VPN ile telefon uygulamasını kullanmak istiyorsanız elle eklemeniz gerekebilir. (+) düğmesine basıp “Need help?” seçeneğine girerseniz IP/kullanıcı/parola ile elle ekleme yöntemi var
Burada asıl merak ettiğim şey, verilerimin Ubiquiti sunucularından geçerken neden uçtan uca şifrelenmediği.
Yanlışlıkla verilerimi başka bir kullanıcıya gönderseler bile bunun yalnızca şifre çözme hatasıyla sonuçlanması gerekir.
Kullanıcı dostu bir açık kaynak alternatifi olsa gerçekten iyi olurdu. OPNsense kullanıyorum ama öğrenme eğrisi dik olduğu için aileme önermem zor.
Firewalla’yı da düşündüm, fakat kontrol paneli bulut tabanlı olduğu için aynı sorun ortaya çıkabilir.
Ben evde OPNsense kullanıyorum, ama ebeveynlerimin evine komple UniFi kurulumu yaptım. Çünkü bir sorun çıkarsa bulut konsolu üzerinden uzaktan ağı görüp nedeni araştırabiliyorum.
Ev ağında gerçekten istediğim şey, bir veya daha fazla ağ—mesela VLAN—tanımlayabilmek ve cihazları bu ağlara koyabilmek. Bir cihaza tıkladığımda sabit IP atayabilmeli, oluşturduğu trafiği görebilmeli, trafiği kontrol edebilmeli, belirli portlara giden/gelen trafiği engelleyebilmeli, belirli saatlerde ağdan çıkarabilmeli, yerel ağa izin verip interneti engelleyebilmeli, DNS çözümleyicisini değiştirebilmeliyim vb.
Çoğu yönlendiricide bu özellikler olsa bile, arayüzün farklı yerlerinde dolaşıp her servisi ayrı ayrı yönetmek gerekiyor. OPNsense harika ve hâlâ kullanıyorum, ama arayüzü daha çok firmware’in sunduğu çeşitli alt servislere açılan küçük pencerelerin bir araya gelmiş hâli gibi. Güvenlik duvarı kuralları ayrı bir sayfa, DHCP kiralamaları başka bir sayfa gibi. Çalışıyor, ama her gün bakmıyorsanız kullanması epey sinir bozucu.
İş modeli, her şeyi açık kaynak bırakıp sürüm aşamalarını üçe ayırmak olabilir: 1) maceracı kullanıcılar için yeni ve hafifçe test edilmiş özelliklerin ücretsiz beta sürümü, 2) abonelik tabanlı kararlı sürüm (ücretli müşteriler kaynak koda ve derleme araçlarına erişebilir), 3) kararlı sürümle aynı ama 6–9 ay gecikmeli çıkan ücretsiz kullanıcı sürümü. Ayrıntıları zor olurdu, ama biraz olsun girişimci ruhum olsaydı mevcut durumdan çok daha iyi bir noktaya gelebileceğini düşünüyorum.
“Buluta koyun” derler ya.
Eskiden Dropbox’ta birinin üretim ortamına bir değişiklik gönderdiğini, bunun da parolaları yok sayarak herhangi bir parolayla herhangi bir hesaba giriş yapılabilmesine yol açtığını hatırlıyorum.
Neden Ubiquiti ürünleri kullanmadığım sorulduğunda, bu kadar kritik bir alanda kapalı/tescilli ürünler çıkaran bir şirkete güvenmediğimi söylüyorum. Bunun üzerine çoğu zaman kuşkucu tepkiler ya da göz devirmeler geliyor.
Açık kaynak her derde deva değil, ama kendi “bulut” denetimimi kendim barındırıyor olsaydım böyle bir şeyi dert etmezdim.