ToDesk 存在安全漏洞,可无密码远程控制设备,请谨慎使用

2021-07-09 00:46:11 +08:00
 2le

这个情况是偶然间发现的,具体情况如下:

测试环境

测试结果

测试结果录屏

题外话

从现象来看连接密码似乎并没有作为端到端加密密钥的一部分(这种设计真的没问题么?),当认证节点出现问题时直接允许控制端与被控端建立连接。当然这些只是我的猜测,并没有深入分析,虽然从事的是信息安全方向,但术业有专攻嘛,就留给感兴趣的小伙伴了~

32217 次点击
所在节点    信息安全
170 条回复
ThreeBody
2021-07-10 00:43:09 +08:00
@PUBG98k 请问买了 10 年会员的可以退款吗?
yujiang
2021-07-10 01:59:04 +08:00
公关迷惑行为大赏,大晚上还给站长发邮件,真敬业
wunonglin
2021-07-10 02:11:48 +08:00
@PUBG98k #112 这已经不是你们产品有没有 bug 的事了,是你们对待用户的态度
c0xt30a
2021-07-10 03:05:34 +08:00
@PUBG98k 前面站长说不会删贴,你们给他的私信里面是不是也威胁要拿起法律武器?
miaomiao888
2021-07-10 05:11:41 +08:00
我比较好奇,ToDesk 自身有提供 BUG 反馈渠道,为什么不优先使用而是到 V2 发工单?
有些问题私下沟通通常很容易解决,而直接发到公共空间讨论很容易产生误解就很难控制了。
xingshu1990
2021-07-10 08:10:59 +08:00
顶一下贴,增加一下帖子权重。
Tink
2021-07-10 08:16:24 +08:00
好像真的不是 bug,感觉没必要这样发帖,会把这产品搞崩的
djs
2021-07-10 08:34:40 +08:00
现在的论坛的调调跟国内自媒体差不多
opentrade
2021-07-10 08:42:44 +08:00
@xysech 这个比较冤,这俩后台服务进程,是为了等待连接请求。安装的时候,应该会有提示安装后台服务。
opentrade
2021-07-10 08:43:16 +08:00
@djs 一样一样的
Meiyun
2021-07-10 08:54:46 +08:00
@ThreeBody 我感觉挺好用 没啥隐私 半价出不
2le
2021-07-10 09:05:49 +08:00
@PUBG98k 👌
aitaii
2021-07-10 09:23:04 +08:00
google 已经收录了,还是换个方式公关吧
QinZhaoHH
2021-07-10 09:38:57 +08:00
我从老版本升级上来也是这样,一连就连上了。不过我是在老版本发起连接过,会不会是这个缘故?
breezeFP
2021-07-10 09:40:21 +08:00
@aitaii #133 我这在 Google 才能看到
microka
2021-07-10 09:48:55 +08:00
@no1xsyzy 你的结论过于武断了吧,楼主说了「控制端 B 从未连接过被控端 X 」,好家伙到了你这就成了:B 以前连接过 X,只是因为勾选了「保存历史连接密码」,所以才出现后续的 B 不需要输入密码也能直接控制 X 。
除非你是质疑楼主以前在控制端 B 输入过密码连接被控端 X
microka
2021-07-10 10:11:14 +08:00
爬完楼,感觉事情存在两个可能性:一是真如楼主所述,B 从未输过密码连接 X,软件存在严重安全漏洞;二是楼主此前在 B 端输入过密码成功连过 X,同时软件的「保存历史连接密码」选项为开启,因此才会出现后续的无密码直接远控 X 的情况。

就我本人瞎猜,第一种的可能性不太大,可能是第二种情况。(利申:ToDesk Win + iOS 免费用户)

PS. 个人认为,用户发现软件漏洞可优先尝试同官方进行反馈,反馈渠道有官网论坛以及 QQ 群,我本人也在上述渠道反馈过自己使用 ToDesk 中遇到过的问题。
我认为楼主这样发帖会有什么问题呢,就是说你把问题描述了出来,要是大家也不好复现的话,然后发帖人、产品方、以及围观群众各执一词,这样产生的讨论效果是很不理想的。
要是说这个问题在一台全新部署的 Mac 上也能实现无密码直接远控 X,那就是 100%实锤,那这样发帖出来锤 ToDesk 没有任何问题。

说了这么多,并不是想为 ToDesk 产品方在此次的事件处理上做任何维护,只想做个理性讨论,如今网络讨论环境真的不太好,人的情绪很容易被带进去。
opentrade
2021-07-10 10:17:37 +08:00
@microka 就我写远程桌面程序的经验来看,bug 的可能性不大,这些很早就确定下来了,要是 bug 应该很早就暴漏了。
zushi000
2021-07-10 10:18:07 +08:00
楼主有点武断了,这种标题小心吃官司啊.现在流行的是在肯定句后面打问号.或者加上可能,疑似之类的词语.todesk 这公关能力也太差了.如果对方是竞争对手,哈哈,你们公关水平真的被吊打啊.
Suuuummer
2021-07-10 10:25:08 +08:00
感觉不是 bug 吧,可能是 mac 问题,可以在 win 上试试能不能复现

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://www.v2ex.com/t/788413

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX