セキュリティ問題: Cloud Site Managerが自分のコンソールではなく他人のコンソールを表示
(community.ui.com)- あるユーザーがいつものようにUniFiコンソールページにログインしたところ、自分の機器ではなく別アカウントのコンソール88台が表示され、完全なアクセスまで可能だったと明かした
- 問題はサーバー側の措置ではなく、ユーザーがブラウザを強制リロードして初めて止まり、その後は再び自分のコンソール一覧が表示された
- UbiquitiのUI-Teamは「Cloud Access Misconfiguration」バグ修正の投稿を承認済みの回答として残し、UI-Marcusは投稿者にDMで追加情報を求めた
- コメントでは、類似事例の再発可能性、公式ステータスページの不在、RedditでのProtectアクセス事例があわせて言及され、公の説明を求める反応が出た
- 一部ユーザーはリモートアクセスを無効化し、WireGuard VPN・Dynamic DNS・直接IP接続のような代替構成を議論したが、アプリ対応とセキュリティリスクが制約として残っている
他人のコンソール88台が表示されたログイン事例
- ユーザーは
https://unifi.ui.com/consolesにログインして自分のコンソールにアクセスしようとしたが、今回は別アカウントのコンソール88台が表示されたという - 表示されたコンソールには、自分のコンソールと同じレベルの完全なアクセスが可能だったと述べている
- ブラウザを強制リロードすると他人のコンソール表示は止まり、再び自分のコンソールが表示された
- 投稿者は、他のユーザーも同じ問題を経験したかどうかを質問した
Ubiquiti側の対応
- UI-Marcusは投稿者にDMで連絡し、追加情報を受け取って状況をさらに把握したいと回答した
- UI-Teamの承認済み回答はBug Fix: Cloud Access Misconfigurationへのリンクである
- スレッドはロックされ、その後のコメント投稿は無効化された
コミュニティのセキュリティ懸念
- あるユーザーは、この問題は以前にもコミュニティで提起されたことがあるが、当時は回答を見つけられなかったと述べた
- 別のユーザーは、「重大なセキュリティ問題」に対してDMでの連絡だけでは不十分だと反応した
- 一方で、UIは同じ時間帯のうちに応答しているのだから、投稿者と接続し状況を評価・分析する時間を与えるべきだという意見も出た
- 潜在的なインシデントが複数回報告されており、事態が深刻である以上、公式に認識しているという告知が必要だという要求も続いた
https://status.ui.com/には関連内容がないと指摘された- 公開アップデートとRCAが必要だという反応が出た
Protectとリモートアクセスの代替手段
- あるコメントでは、Redditで他人のProtectが見えたという報告もあったと伝えている
- 同じユーザーは、妥当な対応としてリモートアクセスの無効化を挙げ、自分のProtectストレージを消去し、屋内カメラを無効化したと述べた
- 別のユーザーは、モバイルアプリが静的IPアドレスへ直接接続できるようにして、クラウドを不要にしてほしいと要望した
- WireGuard VPNとDynamic DNSを構成しているというユーザーは、グローバルIPへの直接接続もより大きなセキュリティリスクがあると見ている
- また別のコメントでは、VPN経由の直接接続はUnifi iOSアプリでは動作するが、Protect iOSアプリでは動作しないとしている
1件のコメント
Hacker Newsの意見
元Ubiquiti社員だが、今の会社はほとんど見分けがつかないほど変わってしまった。初期にも問題はあったが、賢く熱心に働く人が多く、UbiquitiとUniFiを技術者の間で有名なブランドにした頃に会社がどれほど小さかったかを話すと、みんな驚いたものだった
そのうち何人かはまだ残っていて、リンク先に出てくるUI-Marcusはいい人だと思う。CEOが会社をPortlandと中国オフィス中心に再編してから、着実に悪くなったと見ている。Portlandには、顧客が製品をどう使っているかを理解しないまま、もっと見栄えを良くしようとすべてを再設計しようとするユーザー体験デザイナーたちがいたし、会社への恐喝を試み、ハッキングについてメディアに嘘をついたクラウド責任者のNick Sharpもいた。中国のお気に入りのオフィスはFrontRowを作ったが、あまりに大失敗したので、聞いたことがある人もほとんどいないだろう。この人たちは会社の将来のリーダーになる予定だったが、やることなすこと災厄で、私たちの大半は兆候を見て去った
今ではUbiquitiのどのオフィスがクラウドを担当しているのかも分からない。クラウドで働いていた人たちは、クラウド責任者が会社恐喝で刑務所に入った後、退職したか解雇されたからだ。いつか会社が再び軌道に戻ることを願っているが、私たちがかつて作ったものがこうして衰退していくのを見るのは悲しい
すべてを自動的に折りたたまれるセクションの中に入れ始めたため、以前のようにページをスクロールすればよかったものが、今ではセクション名を覚えて開かないと操作できない。そういうセクションが何百もある
完全に的外れな製品で、Ubiquitiにとっても奇妙な製品ラインだった。興味深いことに、その時期にUbiquitiはFrontRow向けの動画エディタも出していたようだ: https://www.reddit.com/r/Ubiquiti/comments/t9jz2n/ubiquiti_l...
「UbiquitiとUniFiを技術者の間で有名なブランドにした頃」の会社規模がどの程度だったのか気になる
中にいた人なら、もっとつらかっただろう。それでも、それを可能にしたすべての人に感謝しているし、少なくとも何が可能かを示してくれた。この問題とは違って、クラウドの愚行やサブスクリプション縛りなしでも可能だと示した点は大きい。Ubiquitiが本当に崩壊したとしても、機器は本質的に長く有用であり続けるだろう
最近は、ユーザー体験の変更は相変わらずひどいものの、少し前向きな兆しもあった。中核機能でごく小さな進展があり、何年も遅れてはいるが完全に手遅れではないと思う。TP-Link Omadaが同じニッチにおける明確な直接競合として台頭してきたことが刺激になったのかもしれないとも思う
ただし8年間ファームウェアを一度も更新しておらず、今ではWeb UIに再び入って制御する方法もよく分からない
IT顧客の何社かがUniFiルーターを使っているが、価格の割にはかなり味気ない。UIはきれいだが壊れた機能やバグが多く、他のUniFi機器のように中央管理もできない
6〜7年前にUniFiネットワークを構築したときは、ハードウェアがしっかりして見えてかなり期待していた。少し高かったが、事実上ずっと動き続けてくれることを望んでいた。
ハードウェアは自分には本当に良く見えたし、自分の設定ミス以外では問題はなかった。だがソフトウェアは最悪だった。このソフトウェアは、取締役会で役員に印象よく見せるというただ一つの目的のために設計されたように思え、実際に使うのはほぼ不可能だった。具体的なことは覚えていないが、単一のAPと単一のルーターからなる簡単なホームネットワークの設定に数日かかった、というだけで十分だ。ログインするところからして大変な労力が必要だった。
立派なモニタリングや分析、セキュリティ、リモートアクセスのようなことができるだろうと期待して始めたが、何とか設定を終えた後は二度と触らなかった。何度か入る必要があったり、入りたいと思ったりしたことはあったが、アクセスに必要な呪文のような手順とソフトウェアの組み合わせを思い出せず、諦めた。
高品質なハードウェアの上に堅牢なシステムが載っていればいいのにと思う。UniFiはコンセプトとしては自分が望んでいたもので、多くのハッカーやいじるのが好きな人たちが望むものでもある。だがソフトウェアが人間が使うように設計されていないなら、ハードウェアの品質にはほとんど意味がない。結局、オープンなファームウェアを載せたコンシューマー向けルーターを使っていて、まあ何とかやれている程度だ。
ハードウェアは堅牢で、ソフトウェアは派手ではないが安定している。ハッカーやいじるのが好きな人たちが求めるまさにそのものなので、当然のようにUbiquitiはこの製品ライン全体をほとんど見捨てた。
まだ販売終了ではないので、必要なら部品を交換することはできるが、ソフトウェアのバージョン履歴を見ると、愛着を持って積極的に投資している製品には見えない: 2019/03/28 v2.0.1, 2019/05/30 v2.0.3, 2019/06/25 v2.0.4, 2019/07/16 v2.0.6, 2019/12/04 v2.0.8, 2020/03/09 v2.0.8-hotfix1, 2020/11/18 v2.0.9, 2021/02/02 v2.0.9-hotfix1, 2021/06/13 v2.0.9-hotfix2, 2022/07/17 v2.0.9-hotfix4, 2022/12/20 v2.0.9-hotfix5, 2023/01/22 v2.0.9-hotfix6, 2023/07/31 v2.0.9-hotfix7
自分たちのデータベースのバージョンアップグレードすらまともに処理できないが、それでもWebスケールではある。
r/Ubiquitiにも関連投稿がある: https://old.reddit.com/r/Ubiquiti/comments/18hgpw1/security_..., https://old.reddit.com/r/Ubiquiti/comments/18hs684/no_offici...
クラウドは公共の場にある仮設トイレのようなものだ。私的な空間ではあるが、周りには常に人がいて、たまに鍵をかけ忘れると他人が開けてしまう。
顧客テナントのK8SホスティングWebサイトに接続していたところSSLハンドシェイク問題が起き、提示された証明書が顧客サイトのものではなくdev-xxxx.polar.comのものだった。その環境は公開DNSでドメインを解決できず、環境自体も保護されていて外部アクセスできない状態だった。再読み込みしたら問題は消え、顧客サイトに再び接続できた。
クラウドコンソールにCDNを使っているのか気になる。動的データをキャッシュしたり、静的データではないものをキャッシュしたりして、すでに多くの組織が大きな痛手を受けてきた。
[1] https://news.ycombinator.com/item?id=27301219
UDMPでUniFiサーバー経由のリモートアクセスをオフにしたい人へ: この設定はNetworkアプリケーション配下ではなく、上位のコンソール管理にある。
Console Settings(左メニュー) -> Advanced(見出し) -> “Remote Access”チェックボックス
または https://$UDMP_IP/console-settings からアクセスできる。この設定がローカルにも適用されることを願う。
Remote Accessをオフにして、代わりにVPNでスマホアプリを使うには、手動で追加する必要があるかもしれない。(+)ボタンを押して“Need help?”オプションに入ると、IP/ユーザー/パスワードで手動追加する方法がある。
ここで本当に気になるのは、なぜ自分のデータが Ubiquiti のサーバーを通るときにエンドツーエンド暗号化されていないのか、ということ
誤って自分のデータを別のユーザーに送ってしまっても、単に復号に失敗して終わるべき
ユーザーフレンドリーなオープンソースの代替があれば本当にうれしい。OPNsense を使っているが、学習曲線が急なので家族に勧めるのは難しい
Firewalla も検討したが、コントロールパネルがクラウドベースなので同じ問題が起こり得る
自分は自宅で OPNsense を使っているが、両親の家には UniFi の構成一式を導入した。問題が起きたらクラウドコンソールでリモートからネットワークを見て原因を探れるから
ホームネットワークで本当に欲しいのは、1つ以上のネットワーク、つまり VLAN のようなものを定義し、デバイスをそのネットワークに入れられる能力。デバイスをクリックすると、固定 IP の付与、発生させているトラフィックの確認、トラフィック制御、特定ポートへの/からのトラフィック遮断、特定時間帯にネットワークから追い出す、ローカルネットワークは許可しつつインターネットは遮断する、DNS リゾルバーの変更などができるべき
たいていのルーターにはこうした機能があったとしても、UI のあちこちを回って各サービスを別々に管理しなければならない。OPNsense は素晴らしいし今も使っているが、UI はファームウェアが提供する複数の下位サービスへ向かう小さな窓を集めたものに近い。ファイアウォールルールは別ページ、DHCP リースはまた別ページ、という具合。動くことは動くが、毎日見ていないとかなり使いづらい
ビジネスモデルは、すべてオープンソースにしつつ、リリース段階を3つに分けるというもの。1) 冒険的なユーザー向けの、新しく軽くテストされた機能の無料ベータリリース、2) サブスクリプションベースの安定リリース(有料顧客はソースコードとビルドツールにアクセス可能)、3) 安定リリースと同じだが6〜9か月遅れて出る無料ユーザー向けリリース。細部は難しいだろうが、少しでも起業家気質があれば、現状より大きく良くできると思う
「クラウドに上げろ」とみんな言う
以前 Dropbox で、誰かが本番環境に変更を押し込んだところパスワードを無視してしまい、どんなパスワードでもどのアカウントにもログインできた出来事を思い出す
なぜ Ubiquiti 製品を使わないのかと聞かれると、これほど重要な領域にクローズド/プロプライエタリ製品を出す会社は信用していない、と答える。すると懐疑的な反応や、呆れたように目を回されることが多い
オープンソースが万能ではないが、自分の「クラウド」コントロールを自分でホストしていたなら、こうしたことは心配していなかったはず