V2EX = way to explore
V2EX 是一个关于分享和探索的地方
现在注册
已注册用户请  登录
Rorysky
7.1D
V2EX  ›  信息安全

已大规模发布的漏洞不叫 0day !

  •  
  •   Rorysky · 7 小时 1 分钟前 · 4210 次点击

    0day 指 1.未发布的漏洞 2. 发布当天即修复的漏洞

    显然飞牛的这个 bug 啥也不是,整天叫 0day ,仿佛飞牛是什么高大上了不得的系统,本质就是 web 后台, 怎么就喜欢往脸上贴金呢。

    这个漏洞甚至不算漏洞,很低级的鉴权 bug

    关于 nas 系统的选择:

    1. 不要使用商业主体在国内的
    2. 优先选择开源的
    38 条回复    2026-02-02 17:59:35 +08:00
    wu67
        1
    wu67  
       6 小时 52 分钟前   ❤️ 2
    虚假的 nas: 各种乱七八糟的系统+奇怪厂商

    真正的 nas: 简单可替换低功耗的小主机+debian+docker.
    v2exgo
        2
    v2exgo  
       6 小时 47 分钟前   ❤️ 3
    简单可替换低功耗的小主机+debian+docker.
    我一直都是这么主张的,不知道为什么 非要用这种商业化的系统,都是程序员 ,动手能力会这么差么,现在上个 claude 几分钟就部署好了
    dolee
        3
    dolee  
       6 小时 35 分钟前
    第二点很认同,开源肯定更安全可靠。第一点就没法认同了,国外的月亮就一定更圆吗?
    LokiSharp
        4
    LokiSharp  
       6 小时 1 分钟前 via iPhone
    我选择 NixOS
    Kirkcong
        5
    Kirkcong  
       5 小时 59 分钟前   ❤️ 4
    @dolee 国外的月亮小概率不圆,但国内的大概率不圆
    craftsmanship
        6
    craftsmanship  
       5 小时 57 分钟前 via Android
    > The term "zero-day" originally referred to the number of days since a new piece of software was released to the public, so "zero-day software" was obtained by hacking into a developer's computer before release. Eventually the term was applied to the vulnerabilities that allowed this hacking, and to the number of days that the vendor has had to fix them.

    0day 指的是修复发版天数为 0 的漏洞 只要没修就是 0day
    fuchaofather
        7
    fuchaofather  
       5 小时 52 分钟前   ❤️ 1
    @Kirkcong 全让你懂了
    v2exgo
        8
    v2exgo  
       5 小时 48 分钟前
    @dolee 国外的月亮圆不圆,我不知道,但群晖比飞牛肯定靠谱
    PerFectTime
        9
    PerFectTime  
       5 小时 47 分钟前
    @dolee #3 捂嘴可是特色
    Kirkcong
        10
    Kirkcong  
       5 小时 47 分钟前
    @fuchaofather 你用用国外的软件也可以懂。
    wula2333
        11
    wula2333  
       5 小时 46 分钟前
    开源的 nas 有推荐的吗
    kneo
        12
    kneo  
       5 小时 44 分钟前   ❤️ 1
    你说的不是太准确。

    0day 指的是一个窗口期。这段时间可以利用这个漏洞。

    细分其实有两个窗口

    1. 漏洞发布 - 漏洞被厂商/大众发现
    2. 漏洞被厂商发现 - 修复

    这两个窗口期都可以算是 0day 。

    但是你说的也没错,很多时候指的是一个窗口期。但是第二个窗口期也是可以用的。

    但是你提的“发布当天即修复的漏洞”就和 0day 关系不大。要不然是窗口 1 ,要不然是窗口 1+2 ,至于窗口 2 是 0 天还是 N 天其实没关系。
    dolee
        13
    dolee  
       5 小时 36 分钟前
    @Kirkcong #10 也有可能是不优秀的,都没能活到大洋彼岸的我们认识它的那一天 这里的优秀包括危机公关
    dolee
        14
    dolee  
       5 小时 34 分钟前
    @v2exgo #8 那肯定了,群晖都经过这么长时间的沉淀了
    dolee
        15
    dolee  
       5 小时 33 分钟前
    @PerFectTime 这个确实是,但还没上升到这个层面吧。现在应该还是单纯的团队危机意识不强,危机公关做得差吧
    linbenyi
        16
    linbenyi  
    PRO
       5 小时 29 分钟前
    @kneo 我以为 需要自己修。不能被厂商修都是 0Day 。
    Gilfoyle26
        17
    Gilfoyle26  
       5 小时 26 分钟前   ❤️ 1
    总结就是-------当初选 NAS 省下的钱,都会在未来以一种更难受的方式“花”出去。

    所以便宜没好货真不是一句空话。
    aminobody
        18
    aminobody  
       5 小时 21 分钟前
    没有公开披露的洞叫 0-day, 现在算 1-day
    lululau
        19
    lululau  
       5 小时 0 分钟前
    我知道你说的「发布」,是想说披露,但是「大规模发布」是什么意思。。。
    luxor
        20
    luxor  
       4 小时 53 分钟前
    0day 的概念来自与 warez ,也就是软件版本发布当天(不到 1 天)就发布的破解版。0day 漏洞与是否公开无关,只要是官方未发布补丁的漏洞都叫 0day 漏洞。
    liubaicai
        21
    liubaicai  
       4 小时 48 分钟前
    你说的 nas 的选择是对的。
    但你对漏洞的理解,不敢苟同
    allplay
        22
    allplay  
       4 小时 43 分钟前
    @v2exgo
    1 内外信息差
    2 英文教育水平
    -
    这两点导致国内获取国外信息和软件方案会遇到障碍,而且大家喜欢中文界面。
    所以需要国内商业公司重新发明一遍轮子,且轮子还是破的,并拿这个挣钱!
    allplay
        23
    allplay  
       4 小时 40 分钟前
    PVE OMV Debian Docker ( Podman )
    什么都有了
    Greenm
        24
    Greenm  
       4 小时 34 分钟前
    这场风波是因为这个所谓的 "0day" 的这个字眼导致的吗? 如果不叫 0day 叫 1day ,那是不是这飞牛官方就做得很好了没有一点问题了? 大家的数据也不会受到影响?


    就算回到这个字眼上来,在去年 12 月的时候用户反应受到攻击和被挖矿的时候,官方还一点不知道也没有新版本的修复,那些被攻击的用户受到的难道不叫 0day 了?


    我合理怀疑楼主就是飞牛的五毛,纯粹是为了把水搅浑: “看啊他们污蔑飞牛有 0day ,其实那根本不叫 0day ,就是个 BUG 而已,大家不用惊慌。”
    zzx06018
        25
    zzx06018  
       4 小时 34 分钟前
    开源的风险其实更大,因为开源意味着源码外放,如果有 hacker 盯上,那就是直接白盒
    信息搜集的第一步就是找网站信息,第二步就是找相关源码
    你这两点我都不太认可。。
    kneo
        26
    kneo  
       4 小时 30 分钟前 via Android
    @Greenm 朋友你过激了吧……他就是扣个字眼,你看他原帖明显不是飞牛五毛啊……
    superrichman
        27
    superrichman  
       4 小时 26 分钟前
    Path Traversal 不是漏洞?

    owasp 都是开玩笑的东西是吧 https://owasp.org/www-community/attacks/Path_Traversal
    gongym
        28
    gongym  
       4 小时 14 分钟前
    OP 要是讨论 飞牛 问题,能不能发 nas 节点
    wo8335224
        29
    wo8335224  
       3 小时 39 分钟前
    满足 1 和 2 的,请举例!
    chenluo0429
        30
    chenluo0429  
       3 小时 35 分钟前 via Android   ❤️ 1
    0day 主要是强调漏洞危害的严重性和通用性,厂商应该在 0day ,即立刻对其进行处置。和原理是否复杂无关,甚至和厂商到底用了几天才修复也无关。
    在 fn 出补丁之前,这个漏洞就是 0day 。出了补丁之后,这个漏洞就是 n-day 。
    正常的处理方案应该第一时间下掉 fnconnect 的,出了补丁之后,也应当屏蔽低于补丁版本的机器的连接
    mercury233
        31
    mercury233  
       3 小时 26 分钟前
    我理解中 0day 主要是强调漏洞的时效价值,即是否可以利用 漏洞披露 -> 开发者修复/安全软件响应 -> 用户更新 之间的时间差来有效地进行攻击,刚披露时价值最高,修复后价值下降,用户都更新了就基本失去价值
    rossroma
        32
    rossroma  
       3 小时 24 分钟前   ❤️ 2
    关于国外月亮圆不圆这个问题我有发言权,老子的 cloudcone vps 现在还没恢复,都已经宕机第 4 天了,官方甚至连一封邮件都没有
    Jacksu
        33
    Jacksu  
       2 小时 46 分钟前
    @rossroma cloudcone 这波是用户虚拟机上的数据真的物理消失了。。
    rossroma
        34
    rossroma  
       2 小时 19 分钟前
    @Jacksu 消失也就算了,本来也只是搭了个梯子,但是到今天了这个 vps 还是不可用的状态,重装和访问都不行
    timev
        35
    timev  
       2 小时 16 分钟前
    不管什么 day 依旧是严重漏洞。cvss 评估一下 8 分起步
    diudiuu
        36
    diudiuu  
       1 小时 59 分钟前
    0 1 2 3 4 5 是重点吗
    q000q000
        37
    q000q000  
       1 小时 37 分钟前
    @rossroma 🐶在讨论国外月亮圆不圆的问题上,一般不把印度归类为国外。
    Ja22
        38
    Ja22  
       1 小时 26 分钟前
    感觉你是在往 0day 脸上贴金,这是什么很高大上的词么
    关于   ·   帮助文档   ·   自助推广系统   ·   博客   ·   API   ·   FAQ   ·   Solana   ·   2658 人在线   最高记录 6679   ·     Select Language
    创意工作者们的社区
    World is powered by solitude
    VERSION: 3.9.8.5 · 27ms · UTC 11:26 · PVG 19:26 · LAX 03:26 · JFK 06:26
    ♥ Do have faith in what you're doing.