1 puntos por GN⁺ 2023-12-16 | 1 comentarios | Compartir por WhatsApp
  • Un usuario contó que inició sesión en la página de consolas de UniFi como siempre, pero en vez de ver sus equipos, aparecieron 88 consolas de otra cuenta y además con acceso total.
  • El problema no se detuvo por una acción del servidor, sino solo después de que el usuario hiciera una recarga forzada del navegador; luego volvió a aparecer su propia lista de consolas.
  • El UI-Team de Ubiquiti dejó como respuesta aceptada una publicación sobre la corrección del error “Cloud Access Misconfiguration”, y UI-Marcus pidió más información al autor por DM.
  • En los comentarios también se mencionaron la posibilidad de que se repitan casos similares, la falta de una página oficial de estado y un caso de acceso a Protect reportado en Reddit, junto con reacciones que exigían una explicación pública.
  • Algunos usuarios discutieron configuraciones alternativas como desactivar el acceso remoto y usar WireGuard VPN, Dynamic DNS o acceso directo por IP, pero el soporte de las apps y los riesgos de seguridad siguen siendo limitaciones.

Caso de inicio de sesión donde aparecieron 88 consolas ajenas

  • El usuario dijo que inició sesión en https://unifi.ui.com/consoles para acceder a su consola, pero esta vez se mostraron 88 consolas de otra cuenta.
  • Señaló que las consolas mostradas permitían acceso total con el mismo nivel que su propia consola.
  • Al hacer una recarga forzada del navegador, dejaron de mostrarse las consolas ajenas y volvió a aparecer su propia consola.
  • El autor de la publicación preguntó si alguien más había pasado por el mismo problema.

Respuesta de Ubiquiti

  • UI-Marcus respondió que se pondría en contacto con el autor por DM para obtener más información y entender mejor la situación.
  • La respuesta aceptada del UI-Team fue el enlace Bug Fix: Cloud Access Misconfiguration.
  • El hilo fue bloqueado y después se deshabilitaron nuevos comentarios.

Preocupaciones de seguridad en la comunidad

  • Un usuario dijo que este problema ya se había planteado antes en la comunidad, pero que en ese momento no encontró una respuesta.
  • Otro respondió que para un “problema de seguridad grave”, contactar solo por DM no era suficiente.
  • En cambio, también hubo opiniones de que, como UI respondió dentro del mismo periodo, había que darles tiempo para contactar al autor y evaluar y analizar la situación.
  • Como se han reportado varios incidentes potenciales y el asunto es serio, también siguieron apareciendo exigencias de un aviso oficial reconociendo el problema.
    • Se señaló que https://status.ui.com/ no incluye nada relacionado.
    • Hubo reacciones pidiendo una actualización pública y un RCA.

Protect y alternativas al acceso remoto

  • Un comentario dijo que en Reddit también hubo un reporte de que se veía el Protect de otra persona.
  • Ese mismo usuario dijo que una medida razonable era desactivar el acceso remoto, y que borró su almacenamiento de Protect y deshabilitó sus cámaras interiores.
  • Otro usuario pidió que la app móvil permitiera conectarse directamente mediante una dirección IP estática para no depender de la nube.
  • Un usuario que dijo haber configurado WireGuard VPN y Dynamic DNS consideró que el acceso directo mediante IP pública implica un riesgo de seguridad aún mayor.
  • Otro comentario afirmó que el acceso directo por VPN funciona en la app de UniFi para iOS, pero no en la app Protect para iOS.

1 comentarios

 
GN⁺ 2023-12-16
Comentarios de Hacker News
  • Soy ex empleado de Ubiquiti, y la empresa actual es casi irreconocible. Incluso al principio había problemas, pero había mucha gente inteligente y trabajadora, y cuando Ubiquiti y UniFi se convirtieron en marcas reconocidas entre los técnicos, la empresa era tan pequeña que siempre sorprendía a todos cuando lo contaba
    Algunos de ellos todavía siguen allí, y UI-Marcus es una buena persona. Creo que todo empezó a empeorar de forma constante después de que el CEO reorganizó la empresa en torno a Portland y la oficina de China. En Portland había diseñadores de experiencia de usuario que querían rediseñarlo todo para que se viera más bonito sin entender cómo usaban los clientes el producto, y también estaba el responsable de la nube Nick Sharp, que intentó extorsionar a la empresa y mintió a la prensa sobre un hackeo. La oficina favorita en China creó FrontRow, que fracasó tan estrepitosamente que probablemente casi nadie haya oído hablar de eso. Se suponía que estas personas serían los futuros líderes de la empresa, pero todo lo que hacían era un desastre, y la mayoría de nosotros vimos las señales y nos fuimos
    Ahora ni siquiera sé qué oficina de Ubiquiti está a cargo de la nube. La gente que trabajaba en la nube renunció o fue despedida después de que el responsable del área terminara en prisión por extorsionar a la empresa. Ojalá algún día la empresa vuelva a encaminarse, pero da tristeza ver cómo se deteriora lo que construimos antes

    • Esa tendencia de cambiar la UI para “hacerla más bonita” sin saber cómo usan los clientes el producto también se ve este año en la actualización de UI de MikroTik
      Empezaron a meter todo en secciones que se pliegan automáticamente, así que lo que antes podías manejar simplemente desplazándote por la página ahora requiere recordar el título de la sección y abrirla. Hay cientos de secciones así
    • Como era de esperarse, nunca había oído hablar de FrontRow, así que lo busqué, y parece que lo reciclaron como Access Reader Pro. Es una forma de liquidar inventario
      Fue un producto que falló por completo, y además una línea bastante extraña para Ubiquiti. Curiosamente, parece que en esa misma época Ubiquiti también lanzó un editor de video para FrontRow: https://www.reddit.com/r/Ubiquiti/comments/t9jz2n/ubiquiti_l...
      Me da curiosidad qué tan grande era la empresa cuando “Ubiquiti y UniFi se convirtieron en marcas reconocidas entre los técnicos”
    • De acuerdo. Ese trabajo fue realmente impresionante. Como alguien que empezó a usar UniFi y hasta hacer despliegues con eso por ahí de 2015~2016, se sintió como una revelación, así que deprime muchísimo ver que se desperdicie por completo un potencial y una comunidad tan grandes
      Si estabas dentro de la empresa, seguramente fue todavía peor. Aun así, gracias a todas las personas que hicieron eso posible; al menos mostraron el camino de lo que era posible. A diferencia de este problema, demostraron que también se podía sin tonterías en la nube ni bloqueo por suscripción. Aunque Ubiquiti de verdad se venga abajo, el equipo en esencia seguirá siendo útil durante mucho tiempo
      Últimamente también ha habido algunas señales ligeramente positivas, aunque los cambios de experiencia de usuario siguen siendo un desastre. Hubo avances muy pequeños en funciones clave y, aunque llegaron con años de retraso, no fue demasiado tarde del todo. También me pregunto si el hecho de que TP-Link Omada surgiera como un competidor directo y claro en el mismo nicho les dio un empujón
    • En 2015~2016 instalé en casa 3 UniFi AC Pro y un ERPOE5, y siguieron funcionando durante 8 años sin reiniciarse ni una sola vez. No tuve ningún problema
      Eso sí, en esos 8 años nunca actualicé el firmware, y ahora tampoco tengo muy claro cómo volver a entrar al web UI para controlarlo
    • Tenían una línea de productos decente, así que es curioso ver que sigan tomando decisiones extrañas. A veces parece que apuntan más al mercado doméstico o prosumer que al empresarial de verdad. Incluso sacaron un switch de red con RGB
      Algunos clientes de TI usan routers UniFi, y por el precio son bastante mediocres. La UI es bonita, pero hay muchas funciones rotas y bugs, y tampoco tienen administración centralizada como otros equipos UniFi
  • Cuando armé una red UniFi hace 6 o 7 años, tenía bastantes expectativas porque el hardware se veía sólido. Era un poco caro, pero esperaba que prácticamente durara para siempre.
    El hardware, al menos para mí, era realmente bueno y no tuve problemas fuera de mis propios errores de configuración. Pero el software era terrible. Parecía diseñado con un único objetivo: impresionar a los ejecutivos en una reunión de directorio, y en la práctica era casi imposible de usar. No recuerdo los detalles concretos, pero basta con decir que me tomó días configurar una red casera simple con un solo AP y un solo router. Solo iniciar sesión ya requería un esfuerzo enorme.
    Empecé esperando poder hacer monitoreo y análisis geniales, seguridad, acceso remoto y todo eso, pero una vez que por fin terminé la configuración, no lo volví a tocar. Hubo algunas veces en que tuve que entrar o quise entrar, pero me rendí porque no podía recordar la combinación de software y el procedimiento casi ritual necesarios para acceder.
    Me encantaría ver un sistema sólido sobre hardware de buena calidad. En concepto, UniFi era exactamente lo que yo quería y también lo que muchos hackers y tinkerers quieren. Pero si el software no está diseñado para que lo use una persona, la calidad del hardware casi no importa. Al final terminé usando un router de consumo con firmware abierto, y simplemente está más o menos bien.

    • Mi situación es más bien la otra cara de la moneda. Hace 7 años armé mi red con equipos Edge en lugar de UniFi.
      El hardware es sólido y el software, aunque no es vistoso, es estable. Es exactamente el tipo de producto que quieren los hackers y tinkerers, así que por supuesto Ubiquiti casi abandonó toda esta línea.
      Todavía no está descontinuada, así que aún puedo reemplazar piezas si hace falta, pero viendo el historial de versiones del software no parece una línea a la que le tengan mucho cariño ni en la que inviertan activamente: 2019/03/28 v2.0.1, 2019/05/30 v2.0.3, 2019/06/25 v2.0.4, 2019/07/16 v2.0.6, 2019/12/04 v2.0.8, 2020/03/09 v2.0.8-hotfix1, 2020/11/18 v2.0.9, 2021/02/02 v2.0.9-hotfix1, 2021/06/13 v2.0.9-hotfix2, 2022/07/17 v2.0.9-hotfix4, 2022/12/20 v2.0.9-hotfix5, 2023/01/22 v2.0.9-hotfix6, 2023/07/31 v2.0.9-hotfix7
    • Siempre que veo el controlador UniFi de Ubiquiti y su clon de TP-Link, Omada, me acuerdo de la época dorada de la moda NoSQL. Para instalar el software te dicen que agregues un repositorio de terceros para instalar una versión antigua de MongoDB.
      Ni siquiera pueden manejar bien las actualizaciones de versión de su propia base de datos, pero eso sí, es web scale.
    • Uso OPNsense y el hardware es UniFi. El software de UniFi está solo para configurar el hardware, así que casi nunca tengo que tocarlo.
    • Hice lo mismo la semana pasada y me tomó una hora, y la mitad de ese tiempo fue montarlo en el techo. Eso sí, solo configuré el WAP y no usé el controlador.
    • Si te sientes cómodo con la línea de comandos, la plataforma pcengines apu es buena. Ya está al final de su vida útil, así que no habrá nuevas actualizaciones de hardware, pero hacer lo mismo con cualquier caja Linux es simple y hay muchas opciones de hardware modulares.
  • También hay publicaciones relacionadas en r/Ubiquiti: https://old.reddit.com/r/Ubiquiti/comments/18hgpw1/security_..., https://old.reddit.com/r/Ubiquiti/comments/18hs684/no_offici...

    • Ambas son publicaciones muy recientes y bastante graves. Una trata de un usuario de Reddit que estaba viendo imágenes de cámaras de otra instalación de Ubiquiti, y la otra es una discusión general sobre la ausencia de respuesta de Ubiquiti hasta ahora.
  • La nube es como un baño portátil en un lugar público. Es privado, pero siempre hay gente alrededor y, si a veces se te olvida cerrar con llave, otra persona te abre la puerta.

    • Me gusta la analogía. Está lleno de mierda por dentro, y solo lo usas cuando de verdad no hay otra opción.
    • Si te refieres a que está por llegar el día en que ocurra un gran incidente en una nube pública como AWS o Azure, hace unos días tuve algo raro en AWS.
      Estaba accediendo al sitio web alojado en K8S del tenant de un cliente cuando hubo un problema con el handshake SSL, y el certificado que se me presentó no era el del sitio del cliente sino uno de dev-xxxx.polar.com. Ese entorno no podía resolver el dominio desde el DNS público, y además el propio entorno supuestamente estaba protegido, así que no debería haber acceso externo. Actualicé la página, el problema desapareció y pude volver a entrar al sitio del cliente.
  • Me pregunto si usan CDN en la consola en la nube. Ya ha habido varios casos graves por cachear datos dinámicos y cachear cosas que no eran datos estáticos.

    • Yo también creo que esta suposición probablemente sea correcta. Si valores como “UserID” se cachean por nodo, de repente podrías terminar viendo los datos de otra persona.
    • Si fuera solo un problema simple de caché, no creo que eso permitiera administrar recursos, solo verlos. A menos que el diseño de autenticación/autorización sea trágicamente malo, administrar debería ser más difícil.
    • Yo también pensé eso al principio, y suena parecido a lo que pasó con Klarna hace unos años.
      [1] https://news.ycombinator.com/item?id=27301219
  • Para quien quiera desactivar el acceso remoto por medio del servidor UniFi en el UDMP: esta opción no está dentro de la aplicación Network, sino en la administración superior de la consola.
    Console Settings (menú izquierdo) -> Advanced (título) -> casilla “Remote Access”
    O también puedes entrar a https://$UDMP_IP/console-settings. Ojalá esta configuración también se aplicara en local.

    • Para ver la casilla “Remote Access”, tienes que iniciar sesión en la consola con un usuario de ui.com, no con un usuario local.
      Si quieres desactivar Remote Access y usar en su lugar la app del teléfono por VPN, puede que tengas que agregarlo manualmente. Presiona el botón (+) y entra en la opción “Need help?”; ahí aparece cómo agregarlo manualmente con IP/usuario/contraseña.
  • Lo que realmente me intriga aquí es por qué mis datos no están cifrados de extremo a extremo cuando pasan por los servidores de Ubiquiti
    Aunque por error enviaran mis datos a otro usuario, eso debería terminar simplemente en un fallo de descifrado

    • Yo también esperaba desde hace tiempo que fueran en esa dirección, y quizá algún día pase
    • Parece que aquí se habla menos de cifrado de extremo a extremo (HTTPS/TLS, desde mi red hasta la de ellos) y más de algo cercano al cifrado de datos en reposo donde el usuario tiene la clave de descifrado
  • Ojalá existiera una alternativa open source realmente amigable para el usuario. Uso OPNsense, pero la curva de aprendizaje es tan empinada que me cuesta recomendarlo a mi familia
    También consideré Firewalla, pero como su panel de control está basado en la nube, podría tener el mismo problema

    • Si UniFi fuera open source, ¿se lo podría recomendar a mi familia? Mi familia probablemente cae en una de dos: o no es lo bastante técnica como para entender OPNsense, o no es nada técnica y tampoco podría administrar UniFi por su cuenta
      Yo uso OPNsense en casa, pero en la casa de mis padres desplegué toda la configuración de UniFi. Cuando surge un problema, puedo ver la red de forma remota desde la consola en la nube y averiguar la causa
    • No soy especialmente bueno para idear negocios, pero si algún día tuviera tiempo, hay una idea que creo que podría funcionar: un firmware de router x86 amigable para el usuario, enfocado en hacer que la configuración y el control de la red y los dispositivos sea lo más simple posible
      Lo que de verdad quiero en una red doméstica es la capacidad de definir una o más redes, digamos VLAN, y poner dispositivos en esas redes. Deberías poder hacer clic en un dispositivo y asignarle una IP fija, ver el tráfico que genera, controlar ese tráfico, bloquear tráfico que va o viene por ciertos puertos, sacarlo de la red en determinados horarios, permitir la red local pero bloquear Internet, cambiar el resolvedor DNS, etc.
      En la mayoría de los routers, aunque estas funciones existan, tienes que ir dando vueltas por toda la UI y administrar cada servicio por separado. OPNsense es excelente y sigo usándolo, pero su UI se parece más a un conjunto de ventanitas hacia varios subservicios que ofrece el firmware. Las reglas del firewall están en una página aparte, los leases de DHCP en otra, y así sucesivamente. Funciona, pero es bastante frustrante de usar si no lo miras todos los días
      El modelo de negocio sería dejar todo open source, pero dividir las versiones en tres niveles: 1) versiones beta gratuitas con funciones nuevas y poco probadas para usuarios aventureros, 2) versiones estables por suscripción (los clientes de pago pueden acceder al código fuente y a las herramientas de compilación), 3) una versión para usuarios gratuitos igual a la estable, pero publicada con 6 a 9 meses de retraso. Los detalles serían complicados, pero si tuviera aunque fuera un poco de espíritu emprendedor, creo que podría mejorar mucho el estado actual
    • Si la conversación va por la tardanza en responder a problemas de seguridad, OPNsense también está en el mismo barco. https://news.ycombinator.com/item?id=34839161
  • Y luego te dicen: “súbelo a la nube”
    Esto me recuerda cuando en Dropbox alguien metió un cambio en producción que ignoraba las contraseñas, así que podías iniciar sesión en cualquier cuenta con cualquier contraseña

    • También me recuerda cuando Dropbox desplegó un cambio en producción que hizo que los usuarios quedaran en opt-in para una configuración que enviaba archivos de usuario a OpenAI
    • Me recuerda a una charla vieja de Tom Scott: https://youtube.com/watch?v=y4GB_NDU43Q
    • ¿Hay alguna fuente? Hice una búsqueda rápida y no encontré mucho
  • Cuando me preguntan por qué no uso productos de Ubiquiti, respondo que no confío en una empresa que lanza productos cerrados/propietarios para un área tan importante. Y luego suelen responder con escepticismo o poniendo los ojos en blanco
    El open source no es una solución mágica, pero si yo mismo estuviera alojando el control de mi “nube”, no me preocuparía por algo así

    • Lo pregunto en serio: ¿qué proveedor de equipos de red para residencial avanzado o PyMEs funciona bien y es confiable? Todo el equipo promedio para el hogar me parece malo, así que estaba mirando UniFi, pero estoy abierto a sugerencias mejores