1 points par GN⁺ 2023-12-16 | 1 commentaires | Partager sur WhatsApp
  • Un utilisateur indique s’être connecté comme d’habitude à la page des consoles UniFi, mais avoir vu 88 consoles d’un autre compte au lieu de ses propres équipements, avec un accès complet possible
  • Le problème ne s’est pas arrêté après une intervention côté serveur, mais seulement après un rechargement forcé du navigateur par l’utilisateur, après quoi sa propre liste de consoles est réapparue
  • La UI-Team d’Ubiquiti a laissé comme réponse acceptée un message annonçant le correctif du bug « Cloud Access Misconfiguration », et UI-Marcus a demandé plus d’informations à l’auteur par DM
  • Dans les commentaires, des réactions réclament une explication publique, en évoquant la possibilité de cas similaires récurrents, l’absence de page d’état officielle et des cas d’accès à Protect signalés sur Reddit
  • Certains utilisateurs ont discuté de configurations de contournement comme la désactivation de l’accès à distance et l’usage de WireGuard VPN, du Dynamic DNS ou d’un accès direct par IP, mais la prise en charge des applications et les risques de sécurité restent des limites

Cas de connexion où 88 consoles d’autrui ont été affichées

  • L’utilisateur s’est connecté à https://unifi.ui.com/consoles pour accéder à sa console, mais cette fois 88 consoles d’un autre compte auraient été affichées
  • Il précise que les consoles affichées permettaient un accès complet au même niveau que sa propre console
  • Après un rechargement forcé du navigateur, l’affichage des consoles d’autrui a cessé et ses propres consoles sont réapparues
  • L’auteur du message demande si d’autres utilisateurs ont rencontré le même problème

Réponse d’Ubiquiti

  • UI-Marcus a répondu qu’il contactait l’auteur par DM pour obtenir davantage d’informations et mieux comprendre la situation
  • La réponse acceptée de la UI-Team renvoie vers le lien Bug Fix: Cloud Access Misconfiguration
  • Le fil a été verrouillé et la publication de nouveaux commentaires a ensuite été désactivée

Inquiétudes de la communauté sur la sécurité

  • Un utilisateur affirme que ce problème avait déjà été signalé auparavant dans la communauté, sans qu’il ait alors trouvé de réponse
  • Un autre estime qu’un simple contact par DM ne suffit pas pour un « problème de sécurité majeur »
  • À l’inverse, certains estiment que UI a répondu dans le même créneau horaire et qu’il faut lui laisser le temps de contacter l’auteur et d’évaluer puis d’analyser la situation
  • Comme plusieurs incidents potentiels auraient déjà été signalés et que la situation est grave, des demandes appellent aussi à une communication officielle confirmant que le problème a été pris en compte
    • Il est souligné que https://status.ui.com/ ne mentionne rien à ce sujet
    • Des réactions demandent une mise à jour publique et une RCA

Protect et alternatives à l’accès à distance

  • Un commentaire indique qu’un signalement sur Reddit mentionnait aussi l’affichage du Protect de quelqu’un d’autre
  • Le même utilisateur considère comme mesure raisonnable la désactivation de l’accès à distance et dit avoir supprimé son stockage Protect ainsi que désactivé ses caméras intérieures
  • Un autre utilisateur demande que l’application mobile puisse se connecter directement via une adresse IP statique afin de ne plus dépendre du cloud
  • Un utilisateur ayant mis en place WireGuard VPN et Dynamic DNS estime qu’un accès direct via IP publique présente aussi un risque de sécurité plus élevé
  • Un autre commentaire indique qu’un accès direct via VPN fonctionne dans l’application Unifi sur iOS, mais pas dans l’application Protect sur iOS

1 commentaires

 
GN⁺ 2023-12-16
Avis sur Hacker News
  • Ancien employé d’Ubiquiti ici ; aujourd’hui, l’entreprise est presque méconnaissable. Même au début il y avait des problèmes, mais il y avait beaucoup de gens brillants et travailleurs, et les gens étaient souvent surpris quand on leur disait à quel point l’entreprise était petite au moment où nous avons fait d’Ubiquiti et d’UniFi des marques connues chez les techniciens.
    Certains d’entre eux sont encore là, et UI-Marcus, mentionné dans le lien, est quelqu’un de bien. À mon avis, les choses se sont régulièrement dégradées après que le CEO a réorganisé l’entreprise autour des bureaux de Portland et de Chine. À Portland, il y avait des designers d’expérience utilisateur qui voulaient tout repenser pour que ce soit plus joli, sans comprendre comment les clients utilisaient les produits, ainsi que le responsable du cloud, Nick Sharp, qui a tenté de faire du chantage à l’entreprise et a menti à la presse au sujet du piratage. Le bureau favori en Chine a créé FrontRow, un échec tellement massif que presque personne n’en a probablement entendu parler. Ces personnes étaient censées devenir les futurs dirigeants de l’entreprise, mais tout ce qu’elles faisaient tournait au désastre, et la plupart d’entre nous avons vu les signes et sommes partis.
    Aujourd’hui, je ne sais même plus quel bureau d’Ubiquiti s’occupe du cloud. Les personnes qui travaillaient sur le cloud sont parties ou ont été licenciées après que le responsable du cloud est allé en prison pour avoir fait chanter l’entreprise. J’espère qu’un jour l’entreprise reviendra sur de bons rails, mais c’est triste de voir décliner ainsi ce que nous avions construit autrefois.

    • La tendance à changer l’UI pour la rendre « plus jolie » sans savoir comment les clients utilisent le produit se retrouve aussi chez MikroTik avec la mise à jour de l’UI cette année.
      Ils ont commencé à tout mettre dans des sections qui se replient automatiquement : là où il suffisait auparavant de faire défiler la page, il faut désormais se souvenir du titre de la section et l’ouvrir pour agir. Et il y a des centaines de ces sections.
    • Comme prévu, je n’avais jamais entendu parler de FrontRow, donc j’ai cherché, et on dirait qu’il a été recyclé en Access Reader Pro. C’est une façon d’écouler le stock.
      C’était un produit complètement à côté de la plaque, et une gamme étrange pour Ubiquiti. Fait intéressant, il semble qu’à cette époque Ubiquiti ait aussi sorti un éditeur vidéo pour FrontRow : https://www.reddit.com/r/Ubiquiti/comments/t9jz2n/ubiquiti_l...
      Je me demande quelle était la taille de l’entreprise quand « nous avons fait d’Ubiquiti et d’UniFi des marques connues chez les techniciens ».
    • Je suis d’accord. Ce travail était vraiment impressionnant. En tant que personne qui a commencé à utiliser UniFi vers 2015-2016 et en a même déployé, ça ressemblait à une révélation ; voir un potentiel et une communauté aussi énormes complètement gâchés est vraiment déprimant.
      Pour quelqu’un qui était en interne, ça devait être encore pire. Cela dit, merci à toutes les personnes qui ont rendu cela possible : elles ont au moins montré ce qui pouvait être fait. Et, contrairement à ce problème, elles ont montré qu’on pouvait le faire sans conneries cloud ni verrouillage par abonnement. Même si Ubiquiti s’effondrait vraiment, le matériel restera intrinsèquement utile pendant longtemps.
      Récemment, même si les changements d’expérience utilisateur restent un bazar, il y a aussi eu quelques signaux légèrement positifs. Il y a eu de tout petits progrès sur des fonctionnalités essentielles ; avec des années de retard, certes, mais pas totalement trop tard à mon avis. Je me demande si l’émergence de TP-Link Omada comme concurrent direct et clair sur le même créneau les a stimulés.
    • En 2015-2016, j’ai installé chez moi 3 UniFi AC Pro et un ERPOE5, et ils ont tourné pendant 8 ans sans un seul redémarrage. Aucun problème.
      En revanche, en 8 ans je n’ai jamais mis à jour le firmware, et aujourd’hui je ne sais même plus très bien comment retourner dans l’interface web pour les contrôler.
    • Ils avaient une gamme de produits correcte, mais c’est particulier de les voir enchaîner les choix étranges. On dirait aussi qu’ils visent plutôt le marché domestique ou prosumer que les vraies entreprises. Ils ont même sorti un switch réseau avec RGB.
      Certains de mes clients IT utilisent des routeurs UniFi, et pour le prix, c’est assez fade. L’UI est jolie, mais il y a beaucoup de fonctionnalités cassées et de bugs, et ils ne se gèrent même pas de façon centralisée comme les autres équipements UniFi.
  • Il y a 6 ou 7 ans, quand j’ai mis en place un réseau UniFi, le matériel avait l’air solide, donc j’avais pas mal d’espoirs. C’était un peu cher, mais j’espérais en gros que ça tournerait pour toujours
    Le matériel me semblait vraiment bon, et je n’ai eu aucun problème en dehors de mes propres erreurs de configuration. Mais le logiciel était catastrophique. On aurait dit qu’il avait été conçu dans un seul but : impressionner des dirigeants en réunion de conseil d’administration, et qu’il était presque impossible à utiliser réellement. Je ne me souviens plus des détails, mais le simple fait qu’il m’ait fallu plusieurs jours pour configurer un réseau domestique basique avec un seul AP et un seul routeur en dit assez. Rien que se connecter demandait un effort énorme
    J’avais commencé en pensant pouvoir faire des choses sympa comme du monitoring et de l’analyse poussés, de la sécurité, de l’accès à distance, etc., mais une fois la configuration enfin terminée, je n’y ai plus jamais touché. Il y a eu quelques fois où j’ai dû, ou voulu, y retourner, mais j’ai abandonné parce que je ne me souvenais plus de l’espèce de rituel et de la combinaison de logiciels nécessaires pour y accéder
    J’aimerais vraiment avoir un système robuste au-dessus d’un matériel de qualité. Sur le principe, UniFi était ce que je voulais, et ce que veulent beaucoup de hackers et de bricoleurs. Mais si le logiciel n’est pas conçu pour être utilisé par des humains, la qualité du matériel ne sert presque à rien. Au final, j’utilise un routeur grand public avec un firmware ouvert, et ça fait à peu près l’affaire

    • Ma situation est plutôt l’autre face de la même pièce. Il y a 7 ans, j’ai construit mon réseau avec du matériel Edge au lieu d’UniFi
      Le matériel est solide et le logiciel n’est pas tape-à-l’œil, mais il est stable. C’est exactement le genre de produit que veulent les hackers et les bricoleurs, donc, sans surprise, Ubiquiti a pratiquement abandonné toute cette gamme
      Elle n’est pas encore arrêtée, donc je peux encore remplacer des pièces si nécessaire, mais l’historique des versions logicielles ne donne pas l’impression d’un produit aimé et activement soutenu : 2019/03/28 v2.0.1, 2019/05/30 v2.0.3, 2019/06/25 v2.0.4, 2019/07/16 v2.0.6, 2019/12/04 v2.0.8, 2020/03/09 v2.0.8-hotfix1, 2020/11/18 v2.0.9, 2021/02/02 v2.0.9-hotfix1, 2021/06/13 v2.0.9-hotfix2, 2022/07/17 v2.0.9-hotfix4, 2022/12/20 v2.0.9-hotfix5, 2023/01/22 v2.0.9-hotfix6, 2023/07/31 v2.0.9-hotfix7
    • Les contrôleurs UniFi d’Ubiquiti et leur clone chez TP-Link, Omada, me rappellent toujours l’apogée de la mode NoSQL. Pour installer le logiciel, on vous demande d’ajouter un dépôt tiers afin d’installer une vieille version de MongoDB
      Ils ne savent même pas gérer correctement les mises à niveau de version de leur propre base de données, mais bon, au moins c’est web scale
    • J’utilise OPNsense et du matériel UniFi. Le logiciel UniFi ne sert qu’à configurer le matériel, donc je n’y touche presque jamais
    • J’ai fait la même chose la semaine dernière, ça m’a pris une heure, dont la moitié à le fixer au plafond. Cela dit, je n’ai configuré que le WAP, sans utiliser de contrôleur
    • Si vous êtes à l’aise avec la ligne de commande, la plateforme pcengines apu est très bien. Elle est maintenant en fin de vie, donc il n’y aura plus de nouvelles mises à jour matérielles, mais faire la même chose avec n’importe quelle machine Linux est simple, et il existe plein d’options matérielles modulaires
  • Il y a aussi des fils liés sur r/Ubiquiti : https://old.reddit.com/r/Ubiquiti/comments/18hgpw1/security_..., https://old.reddit.com/r/Ubiquiti/comments/18hs684/no_offici...

    • Les deux sont très récents et assez graves. L’un indique qu’un utilisateur Reddit voit des images de caméras d’une autre installation Ubiquiti, et l’autre est une discussion plus générale sur l’absence de réaction d’Ubiquiti jusqu’à présent
  • Le cloud, c’est comme des toilettes mobiles dans un lieu public. C’est privé, mais il y a toujours des gens autour, et si vous oubliez parfois de verrouiller la porte, quelqu’un d’autre l’ouvre

    • J’aime bien l’analogie. C’est rempli de merde à l’intérieur, et on ne s’en sert que quand on n’a vraiment pas d’autre choix
    • Si l’idée est qu’un gros incident sur un cloud public comme AWS ou Azure nous pend au nez, j’ai vu quelque chose de bizarre sur AWS il y a quelques jours
      En accédant au site web hébergé sur K8S du tenant d’un client, j’ai eu un problème de handshake SSL, et le certificat fourni n’était pas celui du site client, mais celui de dev-xxxx.polar.com. Dans cet environnement, le domaine ne pouvait pas être résolu via le DNS public, et l’environnement lui-même était censé être protégé, donc inaccessible depuis l’extérieur. Après rafraîchissement, le problème a disparu et j’ai de nouveau accédé au site du client
  • Je me demande s’ils utilisent un CDN pour la console cloud. Beaucoup d’organisations se sont déjà fait sévèrement avoir en mettant en cache des données dynamiques et des choses qui n’étaient pas des données statiques

    • Je pense aussi que cette hypothèse est probable. Si une valeur comme “UserID” est mise en cache par nœud, on peut soudain se retrouver à voir les données de quelqu’un d’autre
    • Si ce n’est qu’un problème de cache, je peux imaginer qu’on puisse voir des ressources, mais pas qu’on puisse aussi les administrer. À moins que la conception de l’authentification/autorisation soit tragiquement mauvaise, l’administration devrait rester difficile
    • C’est aussi ce que j’ai pensé au départ, et ça ressemble à ce qui s’est passé chez Klarna il y a quelques années
      [1] https://news.ycombinator.com/item?id=27301219
  • Pour ceux qui veulent désactiver l’accès à distance via les serveurs UniFi sur un UDMP : ce réglage ne se trouve pas dans l’application Network, mais dans la gestion de la console de niveau supérieur
    Console Settings (menu de gauche) -> Advanced (titre) -> case “Remote Access”
    Ou accessible via https://$UDMP_IP/console-settings. J’espère que ce réglage s’applique aussi en local

    • Pour voir la case “Remote Access”, il faut se connecter à la console avec un utilisateur ui.com, pas avec un utilisateur local
      Si vous désactivez Remote Access et voulez utiliser l’app mobile via VPN à la place, il faudra peut-être l’ajouter manuellement. Appuyez sur le bouton (+), puis allez dans l’option “Need help?” : vous y trouverez une méthode pour l’ajouter manuellement avec IP/utilisateur/mot de passe
  • Ce qui m’interroge vraiment ici, c’est pourquoi mes données ne sont pas chiffrées de bout en bout quand elles passent par les serveurs d’Ubiquiti.
    Même si mes données sont envoyées par erreur à un autre utilisateur, cela devrait simplement se solder par un échec du déchiffrement.

    • J’espérais moi aussi qu’ils aillent dans ce sens depuis un moment, et peut-être que cela arrivera un jour.
    • Ici, il me semble qu’on parle moins de chiffrement de bout en bout (HTTPS/TLS, de mon réseau au leur) que de chiffrement des données au repos avec des clés de déchiffrement détenues par l’utilisateur.
  • Ce serait vraiment bien d’avoir une alternative open source conviviale. J’utilise OPNsense, mais sa courbe d’apprentissage est raide, donc difficile de le recommander à ma famille.
    J’ai aussi envisagé Firewalla, mais comme son panneau de contrôle est basé sur le cloud, le même problème peut se poser.

    • Si UniFi était open source, est-ce que je pourrais le recommander à ma famille ? Ils sont soit assez techniques pour comprendre OPNsense, soit pas du tout techniques, au point de ne pas pouvoir non plus administrer UniFi eux-mêmes.
      Chez moi, j’utilise OPNsense, mais chez mes parents j’ai déployé une configuration UniFi complète. En cas de problème, je peux consulter le réseau à distance via la console cloud et essayer d’en trouver la cause.
    • Je ne suis pas vraiment doué pour trouver des idées de business, mais si j’avais du temps, il y en a une qui me semble viable : un firmware de routeur x86 convivial, axé sur la configuration et le contrôle du réseau et des appareils de la manière la plus simple possible.
      Ce que je veux vraiment sur un réseau domestique, c’est pouvoir définir un ou plusieurs réseaux, disons des VLAN, et y placer des appareils. En cliquant sur un appareil, on devrait pouvoir lui attribuer une IP fixe, voir le trafic qu’il génère, contrôler ce trafic, bloquer le trafic entrant ou sortant sur certains ports, l’exclure du réseau à certaines plages horaires, autoriser le réseau local mais bloquer Internet, changer le résolveur DNS, etc.
      Même quand la plupart des routeurs proposent ce genre de fonctions, il faut parcourir toute l’UI et gérer chaque service séparément. OPNsense est excellent et je l’utilise encore, mais son UI ressemble plutôt à un ensemble de petites fenêtres donnant accès aux différents sous-services fournis par le firmware. Les règles de pare-feu sont sur une page, les baux DHCP sur une autre, et ainsi de suite. Ça fonctionne, mais si on ne s’y plonge pas tous les jours, c’est assez pénible à utiliser.
      Le modèle économique serait de tout garder open source, mais avec trois niveaux de publication : 1) une bêta gratuite avec des fonctionnalités nouvelles et légèrement testées pour les utilisateurs aventureux, 2) une version stable sur abonnement (les clients payants ayant accès au code source et aux outils de build), 3) une version pour utilisateurs gratuits identique à la stable, mais publiée avec 6 à 9 mois de retard. Les détails seraient difficiles, mais si j’avais ne serait-ce qu’un peu l’âme d’un fondateur, je pense qu’on pourrait faire bien mieux que l’état actuel.
    • Si l’on parle de lenteur dans la réponse aux problèmes de sécurité, OPNsense est dans le même bateau. https://news.ycombinator.com/item?id=34839161
  • On nous dit toujours de « mettre ça dans le cloud ».
    Ça me rappelle l’époque où quelqu’un chez Dropbox avait poussé un changement en production qui ignorait les mots de passe, si bien qu’on pouvait se connecter à n’importe quel compte avec n’importe quel mot de passe.

    • Ça me rappelle aussi le jour où Dropbox a déployé en production un changement qui a activé pour les utilisateurs un paramètre envoyant leurs fichiers à OpenAI.
    • Ça me rappelle une vieille présentation de Tom Scott : https://youtube.com/watch?v=y4GB_NDU43Q
    • Tu as une source ? Une recherche rapide ne donne pas grand-chose.
  • Quand on me demande pourquoi je n’utilise pas de produits Ubiquiti, je réponds que je ne fais pas confiance à une entreprise qui propose des produits fermés/propriétaires dans un domaine aussi critique. En général, ça suscite du scepticisme ou des yeux levés au ciel.
    L’open source n’est pas une solution miracle, mais si j’hébergeais moi-même le contrôle de mon « cloud », je n’aurais pas eu à m’inquiéter de ce genre de chose.

    • Question sincère : dans les équipements réseau haut de gamme résidentiels ou pour PME, qui fait des produits fiables qui fonctionnent bien ? Le matériel grand public moyen est tout mauvais, donc je regardais UniFi, mais je suis ouvert à de meilleures suggestions.