- Un usuario contó que inició sesión en la página de consolas de UniFi como siempre, pero en vez de ver sus equipos, aparecieron 88 consolas de otra cuenta y además con acceso total.
- El problema no se detuvo por una acción del servidor, sino solo después de que el usuario hiciera una recarga forzada del navegador; luego volvió a aparecer su propia lista de consolas.
- El UI-Team de Ubiquiti dejó como respuesta aceptada una publicación sobre la corrección del error “Cloud Access Misconfiguration”, y UI-Marcus pidió más información al autor por DM.
- En los comentarios también se mencionaron la posibilidad de que se repitan casos similares, la falta de una página oficial de estado y un caso de acceso a Protect reportado en Reddit, junto con reacciones que exigían una explicación pública.
- Algunos usuarios discutieron configuraciones alternativas como desactivar el acceso remoto y usar WireGuard VPN, Dynamic DNS o acceso directo por IP, pero el soporte de las apps y los riesgos de seguridad siguen siendo limitaciones.
Caso de inicio de sesión donde aparecieron 88 consolas ajenas
- El usuario dijo que inició sesión en
https://unifi.ui.com/consolespara acceder a su consola, pero esta vez se mostraron 88 consolas de otra cuenta. - Señaló que las consolas mostradas permitían acceso total con el mismo nivel que su propia consola.
- Al hacer una recarga forzada del navegador, dejaron de mostrarse las consolas ajenas y volvió a aparecer su propia consola.
- El autor de la publicación preguntó si alguien más había pasado por el mismo problema.
Respuesta de Ubiquiti
- UI-Marcus respondió que se pondría en contacto con el autor por DM para obtener más información y entender mejor la situación.
- La respuesta aceptada del UI-Team fue el enlace Bug Fix: Cloud Access Misconfiguration.
- El hilo fue bloqueado y después se deshabilitaron nuevos comentarios.
Preocupaciones de seguridad en la comunidad
- Un usuario dijo que este problema ya se había planteado antes en la comunidad, pero que en ese momento no encontró una respuesta.
- Otro respondió que para un “problema de seguridad grave”, contactar solo por DM no era suficiente.
- En cambio, también hubo opiniones de que, como UI respondió dentro del mismo periodo, había que darles tiempo para contactar al autor y evaluar y analizar la situación.
- Como se han reportado varios incidentes potenciales y el asunto es serio, también siguieron apareciendo exigencias de un aviso oficial reconociendo el problema.
- Se señaló que
https://status.ui.com/no incluye nada relacionado. - Hubo reacciones pidiendo una actualización pública y un RCA.
- Se señaló que
Protect y alternativas al acceso remoto
- Un comentario dijo que en Reddit también hubo un reporte de que se veía el Protect de otra persona.
- Ese mismo usuario dijo que una medida razonable era desactivar el acceso remoto, y que borró su almacenamiento de Protect y deshabilitó sus cámaras interiores.
- Otro usuario pidió que la app móvil permitiera conectarse directamente mediante una dirección IP estática para no depender de la nube.
- Un usuario que dijo haber configurado WireGuard VPN y Dynamic DNS consideró que el acceso directo mediante IP pública implica un riesgo de seguridad aún mayor.
- Otro comentario afirmó que el acceso directo por VPN funciona en la app de UniFi para iOS, pero no en la app Protect para iOS.
1 comentarios
Comentarios de Hacker News
Soy ex empleado de Ubiquiti, y la empresa actual es casi irreconocible. Incluso al principio había problemas, pero había mucha gente inteligente y trabajadora, y cuando Ubiquiti y UniFi se convirtieron en marcas reconocidas entre los técnicos, la empresa era tan pequeña que siempre sorprendía a todos cuando lo contaba
Algunos de ellos todavía siguen allí, y UI-Marcus es una buena persona. Creo que todo empezó a empeorar de forma constante después de que el CEO reorganizó la empresa en torno a Portland y la oficina de China. En Portland había diseñadores de experiencia de usuario que querían rediseñarlo todo para que se viera más bonito sin entender cómo usaban los clientes el producto, y también estaba el responsable de la nube Nick Sharp, que intentó extorsionar a la empresa y mintió a la prensa sobre un hackeo. La oficina favorita en China creó FrontRow, que fracasó tan estrepitosamente que probablemente casi nadie haya oído hablar de eso. Se suponía que estas personas serían los futuros líderes de la empresa, pero todo lo que hacían era un desastre, y la mayoría de nosotros vimos las señales y nos fuimos
Ahora ni siquiera sé qué oficina de Ubiquiti está a cargo de la nube. La gente que trabajaba en la nube renunció o fue despedida después de que el responsable del área terminara en prisión por extorsionar a la empresa. Ojalá algún día la empresa vuelva a encaminarse, pero da tristeza ver cómo se deteriora lo que construimos antes
Empezaron a meter todo en secciones que se pliegan automáticamente, así que lo que antes podías manejar simplemente desplazándote por la página ahora requiere recordar el título de la sección y abrirla. Hay cientos de secciones así
Fue un producto que falló por completo, y además una línea bastante extraña para Ubiquiti. Curiosamente, parece que en esa misma época Ubiquiti también lanzó un editor de video para FrontRow: https://www.reddit.com/r/Ubiquiti/comments/t9jz2n/ubiquiti_l...
Me da curiosidad qué tan grande era la empresa cuando “Ubiquiti y UniFi se convirtieron en marcas reconocidas entre los técnicos”
Si estabas dentro de la empresa, seguramente fue todavía peor. Aun así, gracias a todas las personas que hicieron eso posible; al menos mostraron el camino de lo que era posible. A diferencia de este problema, demostraron que también se podía sin tonterías en la nube ni bloqueo por suscripción. Aunque Ubiquiti de verdad se venga abajo, el equipo en esencia seguirá siendo útil durante mucho tiempo
Últimamente también ha habido algunas señales ligeramente positivas, aunque los cambios de experiencia de usuario siguen siendo un desastre. Hubo avances muy pequeños en funciones clave y, aunque llegaron con años de retraso, no fue demasiado tarde del todo. También me pregunto si el hecho de que TP-Link Omada surgiera como un competidor directo y claro en el mismo nicho les dio un empujón
Eso sí, en esos 8 años nunca actualicé el firmware, y ahora tampoco tengo muy claro cómo volver a entrar al web UI para controlarlo
Algunos clientes de TI usan routers UniFi, y por el precio son bastante mediocres. La UI es bonita, pero hay muchas funciones rotas y bugs, y tampoco tienen administración centralizada como otros equipos UniFi
Cuando armé una red UniFi hace 6 o 7 años, tenía bastantes expectativas porque el hardware se veía sólido. Era un poco caro, pero esperaba que prácticamente durara para siempre.
El hardware, al menos para mí, era realmente bueno y no tuve problemas fuera de mis propios errores de configuración. Pero el software era terrible. Parecía diseñado con un único objetivo: impresionar a los ejecutivos en una reunión de directorio, y en la práctica era casi imposible de usar. No recuerdo los detalles concretos, pero basta con decir que me tomó días configurar una red casera simple con un solo AP y un solo router. Solo iniciar sesión ya requería un esfuerzo enorme.
Empecé esperando poder hacer monitoreo y análisis geniales, seguridad, acceso remoto y todo eso, pero una vez que por fin terminé la configuración, no lo volví a tocar. Hubo algunas veces en que tuve que entrar o quise entrar, pero me rendí porque no podía recordar la combinación de software y el procedimiento casi ritual necesarios para acceder.
Me encantaría ver un sistema sólido sobre hardware de buena calidad. En concepto, UniFi era exactamente lo que yo quería y también lo que muchos hackers y tinkerers quieren. Pero si el software no está diseñado para que lo use una persona, la calidad del hardware casi no importa. Al final terminé usando un router de consumo con firmware abierto, y simplemente está más o menos bien.
El hardware es sólido y el software, aunque no es vistoso, es estable. Es exactamente el tipo de producto que quieren los hackers y tinkerers, así que por supuesto Ubiquiti casi abandonó toda esta línea.
Todavía no está descontinuada, así que aún puedo reemplazar piezas si hace falta, pero viendo el historial de versiones del software no parece una línea a la que le tengan mucho cariño ni en la que inviertan activamente: 2019/03/28 v2.0.1, 2019/05/30 v2.0.3, 2019/06/25 v2.0.4, 2019/07/16 v2.0.6, 2019/12/04 v2.0.8, 2020/03/09 v2.0.8-hotfix1, 2020/11/18 v2.0.9, 2021/02/02 v2.0.9-hotfix1, 2021/06/13 v2.0.9-hotfix2, 2022/07/17 v2.0.9-hotfix4, 2022/12/20 v2.0.9-hotfix5, 2023/01/22 v2.0.9-hotfix6, 2023/07/31 v2.0.9-hotfix7
Ni siquiera pueden manejar bien las actualizaciones de versión de su propia base de datos, pero eso sí, es web scale.
También hay publicaciones relacionadas en r/Ubiquiti: https://old.reddit.com/r/Ubiquiti/comments/18hgpw1/security_..., https://old.reddit.com/r/Ubiquiti/comments/18hs684/no_offici...
La nube es como un baño portátil en un lugar público. Es privado, pero siempre hay gente alrededor y, si a veces se te olvida cerrar con llave, otra persona te abre la puerta.
Estaba accediendo al sitio web alojado en K8S del tenant de un cliente cuando hubo un problema con el handshake SSL, y el certificado que se me presentó no era el del sitio del cliente sino uno de dev-xxxx.polar.com. Ese entorno no podía resolver el dominio desde el DNS público, y además el propio entorno supuestamente estaba protegido, así que no debería haber acceso externo. Actualicé la página, el problema desapareció y pude volver a entrar al sitio del cliente.
Me pregunto si usan CDN en la consola en la nube. Ya ha habido varios casos graves por cachear datos dinámicos y cachear cosas que no eran datos estáticos.
[1] https://news.ycombinator.com/item?id=27301219
Para quien quiera desactivar el acceso remoto por medio del servidor UniFi en el UDMP: esta opción no está dentro de la aplicación Network, sino en la administración superior de la consola.
Console Settings (menú izquierdo) -> Advanced (título) -> casilla “Remote Access”
O también puedes entrar a https://$UDMP_IP/console-settings. Ojalá esta configuración también se aplicara en local.
Si quieres desactivar Remote Access y usar en su lugar la app del teléfono por VPN, puede que tengas que agregarlo manualmente. Presiona el botón (+) y entra en la opción “Need help?”; ahí aparece cómo agregarlo manualmente con IP/usuario/contraseña.
Lo que realmente me intriga aquí es por qué mis datos no están cifrados de extremo a extremo cuando pasan por los servidores de Ubiquiti
Aunque por error enviaran mis datos a otro usuario, eso debería terminar simplemente en un fallo de descifrado
Ojalá existiera una alternativa open source realmente amigable para el usuario. Uso OPNsense, pero la curva de aprendizaje es tan empinada que me cuesta recomendarlo a mi familia
También consideré Firewalla, pero como su panel de control está basado en la nube, podría tener el mismo problema
Yo uso OPNsense en casa, pero en la casa de mis padres desplegué toda la configuración de UniFi. Cuando surge un problema, puedo ver la red de forma remota desde la consola en la nube y averiguar la causa
Lo que de verdad quiero en una red doméstica es la capacidad de definir una o más redes, digamos VLAN, y poner dispositivos en esas redes. Deberías poder hacer clic en un dispositivo y asignarle una IP fija, ver el tráfico que genera, controlar ese tráfico, bloquear tráfico que va o viene por ciertos puertos, sacarlo de la red en determinados horarios, permitir la red local pero bloquear Internet, cambiar el resolvedor DNS, etc.
En la mayoría de los routers, aunque estas funciones existan, tienes que ir dando vueltas por toda la UI y administrar cada servicio por separado. OPNsense es excelente y sigo usándolo, pero su UI se parece más a un conjunto de ventanitas hacia varios subservicios que ofrece el firmware. Las reglas del firewall están en una página aparte, los leases de DHCP en otra, y así sucesivamente. Funciona, pero es bastante frustrante de usar si no lo miras todos los días
El modelo de negocio sería dejar todo open source, pero dividir las versiones en tres niveles: 1) versiones beta gratuitas con funciones nuevas y poco probadas para usuarios aventureros, 2) versiones estables por suscripción (los clientes de pago pueden acceder al código fuente y a las herramientas de compilación), 3) una versión para usuarios gratuitos igual a la estable, pero publicada con 6 a 9 meses de retraso. Los detalles serían complicados, pero si tuviera aunque fuera un poco de espíritu emprendedor, creo que podría mejorar mucho el estado actual
Y luego te dicen: “súbelo a la nube”
Esto me recuerda cuando en Dropbox alguien metió un cambio en producción que ignoraba las contraseñas, así que podías iniciar sesión en cualquier cuenta con cualquier contraseña
Cuando me preguntan por qué no uso productos de Ubiquiti, respondo que no confío en una empresa que lanza productos cerrados/propietarios para un área tan importante. Y luego suelen responder con escepticismo o poniendo los ojos en blanco
El open source no es una solución mágica, pero si yo mismo estuviera alojando el control de mi “nube”, no me preocuparía por algo así