ToDesk 存在安全漏洞,可无密码远程控制设备,请谨慎使用

2021-07-09 00:46:11 +08:00
 2le

这个情况是偶然间发现的,具体情况如下:

测试环境

测试结果

测试结果录屏

题外话

从现象来看连接密码似乎并没有作为端到端加密密钥的一部分(这种设计真的没问题么?),当认证节点出现问题时直接允许控制端与被控端建立连接。当然这些只是我的猜测,并没有深入分析,虽然从事的是信息安全方向,但术业有专攻嘛,就留给感兴趣的小伙伴了~

32202 次点击
所在节点    信息安全
170 条回复
harwck
2021-07-09 16:40:19 +08:00
自從被 TeamViewer 噁心了之後只用 ZeroTier,不知道好到哪裏去了
dbpe
2021-07-09 16:41:32 +08:00
Tinc + AnyDesk 不香么
stcode
2021-07-09 16:56:21 +08:00
这软件公关方真是很官方的作风,上来就说别人攻击你们,用户提出问题,即便可能是误会就你这态度我也认定你们的软件有问题了
MaverickLee
2021-07-09 16:58:25 +08:00
@harwck #81 TV 出什么事了?囧
mercury233
2021-07-09 17:10:54 +08:00
@MaverickLee 被思马公司代理,通过恶意判为商用的方式实质上不再对个人免费
yolee599
2021-07-09 17:11:36 +08:00
@PUBG98k #20 为什么不能私下好好沟通?看看是哪一方的问题,上来就法律武器。而且你说的和提供的图片,并没有说明用户已经输入密码了啊
woshijidan
2021-07-09 17:42:15 +08:00
@PUBG98k #21 我不是都说了 连过一次就会保存临时密码作下次使用 所以并不是 bug 什么的
musi
2021-07-09 18:23:41 +08:00
不知道软件有没有问题,但可以肯定人有问题。
datafeng
2021-07-09 18:35:33 +08:00
公网动态 IP 或者自己穿透然后用 rdp 不香么,搞这些乱七八糟的~~
yu1u
2021-07-09 18:42:28 +08:00
看到官方这种公关态度......果断卸载了
weiwenhao
2021-07-09 19:02:00 +08:00
我和楼上的各位持不同意见。
看了补充评论,这标题太偏激了,就是在没有确定的是否是漏洞的情况下已经劝大家不要使用了。
bigtan
2021-07-09 19:04:09 +08:00
@angkimi 给官方报 bug,还要自己排除,删除,给官方道歉,这什么鬼。

阿里都没有你牛逼
terencehan
2021-07-09 19:08:14 +08:00
weak
2021-07-09 19:10:10 +08:00
官方这态度还是尽量不要用这软件了
FS1P7dJz
2021-07-09 19:12:33 +08:00
我只说一句

要求"严谨,详细"这是对厂家而言
用户只要不是故意伪造并且试图以此进行勒索,要挟,就谈不上所谓的法律责任

标题也许有点唬人,但这并不构成什么诽谤

这厂家已经入黑名单了
zhady009
2021-07-09 19:24:04 +08:00
@weiwenhao +1 而且提交 bug 不是这样提交的吧 不知道楼上那些说"提交 bug"是什么意思 不过官方回应也是过了
qfdk
2021-07-09 19:51:51 +08:00
别的不说 楼主态度 以及 给出复现的过程还是足够详细的. 支持楼主. 之前也看到过宣传 果然还是没必要下载了. 看了厂商的态度 感觉不大靠谱. 楼主的节点也是信息安全,并不是所有设备都能复现同样的 poc, 我感觉没有任何不妥当!
Livid
2021-07-09 20:10:30 +08:00
今天 ToDesk 官方的人一直在联系我,要 V2EX 删掉这个主题,或者禁止这个主题被回复。

然后你们也看到了,这个主题目前还是存在着的。

虽然我也觉得这个标题是有问题的,但是很多有技术含量的,认真的回复也为这个问题增加了更多的事实性补充。

我很耐心地回复了对方很多封邮件,而对方还是契而不舍地要 V2EX 删帖,原因之一是因为其他地方在转载。

我把我刚才最后一封邮件里的话打在这里:

软件如果产生了不符合用户预期的行为,用户就会自然产生疑问。这种疑问可能是 bug 也可能是误会。

但是你们不去解决软件的不符合预期的行为,而是这样来对我持续施压,我对你们公司也觉得非常失望。
doresu
2021-07-09 20:14:05 +08:00
ToDesk 的回复实在不靠谱
panda1337
2021-07-09 20:17:25 +08:00
笑死了 这些 ToDesk 的公关也太🐂了把

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://www.v2ex.com/t/788413

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX