- Un utilisateur indique s’être connecté comme d’habitude à la page des consoles UniFi, mais avoir vu 88 consoles d’un autre compte au lieu de ses propres équipements, avec un accès complet possible
- Le problème ne s’est pas arrêté après une intervention côté serveur, mais seulement après un rechargement forcé du navigateur par l’utilisateur, après quoi sa propre liste de consoles est réapparue
- La UI-Team d’Ubiquiti a laissé comme réponse acceptée un message annonçant le correctif du bug « Cloud Access Misconfiguration », et UI-Marcus a demandé plus d’informations à l’auteur par DM
- Dans les commentaires, des réactions réclament une explication publique, en évoquant la possibilité de cas similaires récurrents, l’absence de page d’état officielle et des cas d’accès à Protect signalés sur Reddit
- Certains utilisateurs ont discuté de configurations de contournement comme la désactivation de l’accès à distance et l’usage de WireGuard VPN, du Dynamic DNS ou d’un accès direct par IP, mais la prise en charge des applications et les risques de sécurité restent des limites
Cas de connexion où 88 consoles d’autrui ont été affichées
- L’utilisateur s’est connecté à
https://unifi.ui.com/consolespour accéder à sa console, mais cette fois 88 consoles d’un autre compte auraient été affichées - Il précise que les consoles affichées permettaient un accès complet au même niveau que sa propre console
- Après un rechargement forcé du navigateur, l’affichage des consoles d’autrui a cessé et ses propres consoles sont réapparues
- L’auteur du message demande si d’autres utilisateurs ont rencontré le même problème
Réponse d’Ubiquiti
- UI-Marcus a répondu qu’il contactait l’auteur par DM pour obtenir davantage d’informations et mieux comprendre la situation
- La réponse acceptée de la UI-Team renvoie vers le lien Bug Fix: Cloud Access Misconfiguration
- Le fil a été verrouillé et la publication de nouveaux commentaires a ensuite été désactivée
Inquiétudes de la communauté sur la sécurité
- Un utilisateur affirme que ce problème avait déjà été signalé auparavant dans la communauté, sans qu’il ait alors trouvé de réponse
- Un autre estime qu’un simple contact par DM ne suffit pas pour un « problème de sécurité majeur »
- À l’inverse, certains estiment que UI a répondu dans le même créneau horaire et qu’il faut lui laisser le temps de contacter l’auteur et d’évaluer puis d’analyser la situation
- Comme plusieurs incidents potentiels auraient déjà été signalés et que la situation est grave, des demandes appellent aussi à une communication officielle confirmant que le problème a été pris en compte
- Il est souligné que
https://status.ui.com/ne mentionne rien à ce sujet - Des réactions demandent une mise à jour publique et une RCA
- Il est souligné que
Protect et alternatives à l’accès à distance
- Un commentaire indique qu’un signalement sur Reddit mentionnait aussi l’affichage du Protect de quelqu’un d’autre
- Le même utilisateur considère comme mesure raisonnable la désactivation de l’accès à distance et dit avoir supprimé son stockage Protect ainsi que désactivé ses caméras intérieures
- Un autre utilisateur demande que l’application mobile puisse se connecter directement via une adresse IP statique afin de ne plus dépendre du cloud
- Un utilisateur ayant mis en place WireGuard VPN et Dynamic DNS estime qu’un accès direct via IP publique présente aussi un risque de sécurité plus élevé
- Un autre commentaire indique qu’un accès direct via VPN fonctionne dans l’application Unifi sur iOS, mais pas dans l’application Protect sur iOS
1 commentaires
Avis sur Hacker News
Ancien employé d’Ubiquiti ici ; aujourd’hui, l’entreprise est presque méconnaissable. Même au début il y avait des problèmes, mais il y avait beaucoup de gens brillants et travailleurs, et les gens étaient souvent surpris quand on leur disait à quel point l’entreprise était petite au moment où nous avons fait d’Ubiquiti et d’UniFi des marques connues chez les techniciens.
Certains d’entre eux sont encore là, et UI-Marcus, mentionné dans le lien, est quelqu’un de bien. À mon avis, les choses se sont régulièrement dégradées après que le CEO a réorganisé l’entreprise autour des bureaux de Portland et de Chine. À Portland, il y avait des designers d’expérience utilisateur qui voulaient tout repenser pour que ce soit plus joli, sans comprendre comment les clients utilisaient les produits, ainsi que le responsable du cloud, Nick Sharp, qui a tenté de faire du chantage à l’entreprise et a menti à la presse au sujet du piratage. Le bureau favori en Chine a créé FrontRow, un échec tellement massif que presque personne n’en a probablement entendu parler. Ces personnes étaient censées devenir les futurs dirigeants de l’entreprise, mais tout ce qu’elles faisaient tournait au désastre, et la plupart d’entre nous avons vu les signes et sommes partis.
Aujourd’hui, je ne sais même plus quel bureau d’Ubiquiti s’occupe du cloud. Les personnes qui travaillaient sur le cloud sont parties ou ont été licenciées après que le responsable du cloud est allé en prison pour avoir fait chanter l’entreprise. J’espère qu’un jour l’entreprise reviendra sur de bons rails, mais c’est triste de voir décliner ainsi ce que nous avions construit autrefois.
Ils ont commencé à tout mettre dans des sections qui se replient automatiquement : là où il suffisait auparavant de faire défiler la page, il faut désormais se souvenir du titre de la section et l’ouvrir pour agir. Et il y a des centaines de ces sections.
C’était un produit complètement à côté de la plaque, et une gamme étrange pour Ubiquiti. Fait intéressant, il semble qu’à cette époque Ubiquiti ait aussi sorti un éditeur vidéo pour FrontRow : https://www.reddit.com/r/Ubiquiti/comments/t9jz2n/ubiquiti_l...
Je me demande quelle était la taille de l’entreprise quand « nous avons fait d’Ubiquiti et d’UniFi des marques connues chez les techniciens ».
Pour quelqu’un qui était en interne, ça devait être encore pire. Cela dit, merci à toutes les personnes qui ont rendu cela possible : elles ont au moins montré ce qui pouvait être fait. Et, contrairement à ce problème, elles ont montré qu’on pouvait le faire sans conneries cloud ni verrouillage par abonnement. Même si Ubiquiti s’effondrait vraiment, le matériel restera intrinsèquement utile pendant longtemps.
Récemment, même si les changements d’expérience utilisateur restent un bazar, il y a aussi eu quelques signaux légèrement positifs. Il y a eu de tout petits progrès sur des fonctionnalités essentielles ; avec des années de retard, certes, mais pas totalement trop tard à mon avis. Je me demande si l’émergence de TP-Link Omada comme concurrent direct et clair sur le même créneau les a stimulés.
En revanche, en 8 ans je n’ai jamais mis à jour le firmware, et aujourd’hui je ne sais même plus très bien comment retourner dans l’interface web pour les contrôler.
Certains de mes clients IT utilisent des routeurs UniFi, et pour le prix, c’est assez fade. L’UI est jolie, mais il y a beaucoup de fonctionnalités cassées et de bugs, et ils ne se gèrent même pas de façon centralisée comme les autres équipements UniFi.
Il y a 6 ou 7 ans, quand j’ai mis en place un réseau UniFi, le matériel avait l’air solide, donc j’avais pas mal d’espoirs. C’était un peu cher, mais j’espérais en gros que ça tournerait pour toujours
Le matériel me semblait vraiment bon, et je n’ai eu aucun problème en dehors de mes propres erreurs de configuration. Mais le logiciel était catastrophique. On aurait dit qu’il avait été conçu dans un seul but : impressionner des dirigeants en réunion de conseil d’administration, et qu’il était presque impossible à utiliser réellement. Je ne me souviens plus des détails, mais le simple fait qu’il m’ait fallu plusieurs jours pour configurer un réseau domestique basique avec un seul AP et un seul routeur en dit assez. Rien que se connecter demandait un effort énorme
J’avais commencé en pensant pouvoir faire des choses sympa comme du monitoring et de l’analyse poussés, de la sécurité, de l’accès à distance, etc., mais une fois la configuration enfin terminée, je n’y ai plus jamais touché. Il y a eu quelques fois où j’ai dû, ou voulu, y retourner, mais j’ai abandonné parce que je ne me souvenais plus de l’espèce de rituel et de la combinaison de logiciels nécessaires pour y accéder
J’aimerais vraiment avoir un système robuste au-dessus d’un matériel de qualité. Sur le principe, UniFi était ce que je voulais, et ce que veulent beaucoup de hackers et de bricoleurs. Mais si le logiciel n’est pas conçu pour être utilisé par des humains, la qualité du matériel ne sert presque à rien. Au final, j’utilise un routeur grand public avec un firmware ouvert, et ça fait à peu près l’affaire
Le matériel est solide et le logiciel n’est pas tape-à-l’œil, mais il est stable. C’est exactement le genre de produit que veulent les hackers et les bricoleurs, donc, sans surprise, Ubiquiti a pratiquement abandonné toute cette gamme
Elle n’est pas encore arrêtée, donc je peux encore remplacer des pièces si nécessaire, mais l’historique des versions logicielles ne donne pas l’impression d’un produit aimé et activement soutenu : 2019/03/28 v2.0.1, 2019/05/30 v2.0.3, 2019/06/25 v2.0.4, 2019/07/16 v2.0.6, 2019/12/04 v2.0.8, 2020/03/09 v2.0.8-hotfix1, 2020/11/18 v2.0.9, 2021/02/02 v2.0.9-hotfix1, 2021/06/13 v2.0.9-hotfix2, 2022/07/17 v2.0.9-hotfix4, 2022/12/20 v2.0.9-hotfix5, 2023/01/22 v2.0.9-hotfix6, 2023/07/31 v2.0.9-hotfix7
Ils ne savent même pas gérer correctement les mises à niveau de version de leur propre base de données, mais bon, au moins c’est web scale
Il y a aussi des fils liés sur r/Ubiquiti : https://old.reddit.com/r/Ubiquiti/comments/18hgpw1/security_..., https://old.reddit.com/r/Ubiquiti/comments/18hs684/no_offici...
Le cloud, c’est comme des toilettes mobiles dans un lieu public. C’est privé, mais il y a toujours des gens autour, et si vous oubliez parfois de verrouiller la porte, quelqu’un d’autre l’ouvre
En accédant au site web hébergé sur K8S du tenant d’un client, j’ai eu un problème de handshake SSL, et le certificat fourni n’était pas celui du site client, mais celui de dev-xxxx.polar.com. Dans cet environnement, le domaine ne pouvait pas être résolu via le DNS public, et l’environnement lui-même était censé être protégé, donc inaccessible depuis l’extérieur. Après rafraîchissement, le problème a disparu et j’ai de nouveau accédé au site du client
Je me demande s’ils utilisent un CDN pour la console cloud. Beaucoup d’organisations se sont déjà fait sévèrement avoir en mettant en cache des données dynamiques et des choses qui n’étaient pas des données statiques
[1] https://news.ycombinator.com/item?id=27301219
Pour ceux qui veulent désactiver l’accès à distance via les serveurs UniFi sur un UDMP : ce réglage ne se trouve pas dans l’application Network, mais dans la gestion de la console de niveau supérieur
Console Settings (menu de gauche) -> Advanced (titre) -> case “Remote Access”
Ou accessible via https://$UDMP_IP/console-settings. J’espère que ce réglage s’applique aussi en local
Si vous désactivez Remote Access et voulez utiliser l’app mobile via VPN à la place, il faudra peut-être l’ajouter manuellement. Appuyez sur le bouton (+), puis allez dans l’option “Need help?” : vous y trouverez une méthode pour l’ajouter manuellement avec IP/utilisateur/mot de passe
Ce qui m’interroge vraiment ici, c’est pourquoi mes données ne sont pas chiffrées de bout en bout quand elles passent par les serveurs d’Ubiquiti.
Même si mes données sont envoyées par erreur à un autre utilisateur, cela devrait simplement se solder par un échec du déchiffrement.
Ce serait vraiment bien d’avoir une alternative open source conviviale. J’utilise OPNsense, mais sa courbe d’apprentissage est raide, donc difficile de le recommander à ma famille.
J’ai aussi envisagé Firewalla, mais comme son panneau de contrôle est basé sur le cloud, le même problème peut se poser.
Chez moi, j’utilise OPNsense, mais chez mes parents j’ai déployé une configuration UniFi complète. En cas de problème, je peux consulter le réseau à distance via la console cloud et essayer d’en trouver la cause.
Ce que je veux vraiment sur un réseau domestique, c’est pouvoir définir un ou plusieurs réseaux, disons des VLAN, et y placer des appareils. En cliquant sur un appareil, on devrait pouvoir lui attribuer une IP fixe, voir le trafic qu’il génère, contrôler ce trafic, bloquer le trafic entrant ou sortant sur certains ports, l’exclure du réseau à certaines plages horaires, autoriser le réseau local mais bloquer Internet, changer le résolveur DNS, etc.
Même quand la plupart des routeurs proposent ce genre de fonctions, il faut parcourir toute l’UI et gérer chaque service séparément. OPNsense est excellent et je l’utilise encore, mais son UI ressemble plutôt à un ensemble de petites fenêtres donnant accès aux différents sous-services fournis par le firmware. Les règles de pare-feu sont sur une page, les baux DHCP sur une autre, et ainsi de suite. Ça fonctionne, mais si on ne s’y plonge pas tous les jours, c’est assez pénible à utiliser.
Le modèle économique serait de tout garder open source, mais avec trois niveaux de publication : 1) une bêta gratuite avec des fonctionnalités nouvelles et légèrement testées pour les utilisateurs aventureux, 2) une version stable sur abonnement (les clients payants ayant accès au code source et aux outils de build), 3) une version pour utilisateurs gratuits identique à la stable, mais publiée avec 6 à 9 mois de retard. Les détails seraient difficiles, mais si j’avais ne serait-ce qu’un peu l’âme d’un fondateur, je pense qu’on pourrait faire bien mieux que l’état actuel.
On nous dit toujours de « mettre ça dans le cloud ».
Ça me rappelle l’époque où quelqu’un chez Dropbox avait poussé un changement en production qui ignorait les mots de passe, si bien qu’on pouvait se connecter à n’importe quel compte avec n’importe quel mot de passe.
Quand on me demande pourquoi je n’utilise pas de produits Ubiquiti, je réponds que je ne fais pas confiance à une entreprise qui propose des produits fermés/propriétaires dans un domaine aussi critique. En général, ça suscite du scepticisme ou des yeux levés au ciel.
L’open source n’est pas une solution miracle, mais si j’hébergeais moi-même le contrôle de mon « cloud », je n’aurais pas eu à m’inquiéter de ce genre de chose.