1 poin oleh GN⁺ 2023-12-16 | 1 komentar | Bagikan ke WhatsApp
  • Seorang pengguna mengungkapkan bahwa saat login ke halaman konsol UniFi seperti biasa, yang muncul bukan perangkat miliknya melainkan 88 konsol dari akun lain, dan semuanya dapat diakses penuh
  • Masalah ini berhenti bukan karena tindakan di sisi server, melainkan baru setelah pengguna melakukan refresh paksa di browser, lalu daftar konsol miliknya sendiri muncul kembali
  • UI-Team dari Ubiquiti meninggalkan posting perbaikan “Cloud Access Misconfiguration” sebagai respons yang diterima, dan UI-Marcus meminta informasi tambahan kepada penulis lewat DM
  • Di kolom komentar, muncul reaksi yang menuntut penjelasan terbuka, sambil menyinggung kemungkinan kasus serupa terulang, tidak adanya halaman status resmi, serta laporan akses Protect di Reddit
  • Sebagian pengguna membahas konfigurasi alternatif seperti mematikan akses jarak jauh dan menggunakan WireGuard VPN, Dynamic DNS, atau akses IP langsung, tetapi dukungan aplikasi dan risiko keamanan masih menjadi kendala

Kasus login yang menampilkan 88 konsol milik orang lain

  • Pengguna mengatakan ia login ke https://unifi.ui.com/consoles untuk mengakses konsolnya sendiri, tetapi kali ini yang tampil adalah 88 konsol dari akun lain
  • Ia menyatakan konsol yang ditampilkan tersebut dapat diakses dengan hak akses penuh setara dengan konsol miliknya sendiri
  • Setelah browser di-refresh paksa, tampilan konsol milik orang lain berhenti muncul dan konsol miliknya sendiri kembali terlihat
  • Penulis posting bertanya apakah ada pengguna lain yang mengalami masalah yang sama

Tanggapan dari Ubiquiti

  • UI-Marcus menjawab bahwa ia telah menghubungi penulis posting lewat DM untuk meminta informasi tambahan dan memahami situasinya lebih lanjut
  • Respons yang diterima dari UI-Team adalah tautan Bug Fix: Cloud Access Misconfiguration
  • Thread dikunci, dan penulisan komentar setelah itu dinonaktifkan

Kekhawatiran keamanan dari komunitas

  • Seorang pengguna mengatakan masalah ini pernah diangkat sebelumnya di komunitas, tetapi saat itu ia tidak menemukan jawabannya
  • Pengguna lain menanggapi bahwa untuk “masalah keamanan besar”, menghubungi lewat DM saja tidaklah cukup
  • Sebaliknya, ada juga pendapat bahwa UI merespons dalam waktu yang sama sehingga mereka seharusnya diberi waktu untuk terhubung dengan penulis serta menilai dan menganalisis situasinya
  • Karena potensi insiden semacam ini sudah dilaporkan beberapa kali dan masalahnya serius, muncul pula tuntutan agar ada pengumuman resmi bahwa hal ini telah diketahui
    • Disebutkan bahwa https://status.ui.com/ tidak memuat informasi terkait
    • Ada tanggapan bahwa pembaruan publik dan RCA diperlukan

Protect dan alternatif akses jarak jauh

  • Salah satu komentar menyebut ada laporan di Reddit bahwa Protect milik orang lain juga sempat terlihat
  • Pengguna yang sama menyebut langkah yang masuk akal adalah menonaktifkan akses jarak jauh, dan mengatakan ia telah menghapus penyimpanan Protect miliknya serta menonaktifkan kamera dalam ruangan
  • Pengguna lain meminta agar aplikasi mobile bisa terhubung langsung ke alamat IP statis sehingga cloud tidak lagi diperlukan
  • Seorang pengguna yang telah menyiapkan WireGuard VPN dan Dynamic DNS menilai bahwa akses langsung ke IP publik juga membawa risiko keamanan yang lebih besar
  • Komentar lain menyebut akses langsung melalui VPN berfungsi di aplikasi Unifi iOS, tetapi tidak berfungsi di aplikasi Protect iOS

1 komentar

 
GN⁺ 2023-12-16
Opini Hacker News
  • Saya mantan karyawan Ubiquiti, dan perusahaan sekarang nyaris tak bisa dikenali lagi. Bahkan di masa awal pun ada masalah, tetapi ada banyak orang pintar dan pekerja keras, dan orang-orang sering terkejut ketika saya memberi tahu betapa kecilnya perusahaan saat kami menjadikan Ubiquiti dan UniFi merek terkenal di kalangan teknisi
    Sebagian dari mereka masih ada, dan UI-Marcus yang disebut di tautan itu orang yang baik. Menurut saya keadaan terus memburuk sejak CEO merombak perusahaan dengan berpusat pada kantor Portland dan Tiongkok. Di Portland ada para desainer pengalaman pengguna yang mencoba mendesain ulang semuanya agar terlihat lebih cantik tanpa memahami bagaimana pelanggan menggunakan produk, dan ada juga kepala cloud Nick Sharp, yang mencoba memeras perusahaan dan berbohong kepada media tentang peretasan. Kantor favorit di Tiongkok membuat FrontRow, yang gagal begitu besar sampai mungkin hampir tak ada yang pernah mendengarnya. Orang-orang ini tadinya akan menjadi pemimpin masa depan perusahaan, tetapi semua yang mereka lakukan berujung bencana, dan sebagian besar dari kami melihat tanda-tandanya lalu pergi
    Sekarang saya bahkan tidak tahu kantor Ubiquiti mana yang menangani cloud. Orang-orang yang dulu bekerja di cloud sudah keluar atau dipecat setelah kepala cloud masuk penjara karena memeras perusahaan. Saya berharap suatu hari perusahaan bisa kembali ke jalur yang benar, tetapi sedih melihat hal-hal yang dulu kami bangun merosot seperti ini

    • Tren mengubah UI demi membuatnya “lebih cantik” tetapi tidak memahami bagaimana pelanggan menggunakan produk juga terlihat mirip di MikroTik lewat pembaruan UI tahun ini
      Mereka mulai memasukkan semuanya ke dalam bagian yang otomatis terlipat, sehingga hal yang dulu cukup dilakukan dengan menggulir halaman sekarang harus mengingat judul bagian dan membukanya dulu agar bisa dioperasikan. Ada ratusan bagian seperti itu
    • Sesuai dugaan, saya belum pernah mendengar FrontRow, jadi saya mencarinya, dan kelihatannya seperti didaur ulang menjadi Access Reader Pro. Itu memang salah satu cara menghabiskan stok
      Produk itu benar-benar meleset, dan merupakan lini produk yang aneh juga bagi Ubiquiti. Menariknya, sekitar waktu itu Ubiquiti tampaknya juga merilis editor video untuk FrontRow: https://www.reddit.com/r/Ubiquiti/comments/t9jz2n/ubiquiti_l...
      Saya penasaran seberapa besar ukuran perusahaan saat “menjadikan Ubiquiti dan UniFi merek terkenal di kalangan teknisi”
    • Setuju. Pekerjaan itu benar-benar luar biasa. Sebagai orang yang mulai memakai UniFi sekitar 2015–2016 dan bahkan pernah menerapkannya, rasanya seperti pencerahan; sangat menyedihkan melihat potensi dan komunitas sebesar itu terbuang begitu saja
      Kalau orang yang berada di dalam, mungkin rasanya lebih buruk lagi. Meski begitu, terima kasih kepada semua orang yang membuat itu mungkin, dan setidaknya mereka menunjukkan jalan tentang apa yang bisa dicapai. Berbeda dari masalah ini, hal besar yang mereka tunjukkan adalah bahwa itu bisa dilakukan tanpa omong kosong cloud atau penguncian langganan. Sekalipun Ubiquiti benar-benar runtuh, perangkatnya pada dasarnya akan tetap berguna untuk waktu lama
      Belakangan ini, meski perubahan pengalaman pengguna masih kacau, ada juga sedikit sinyal positif. Ada kemajuan sangat kecil pada fungsi inti, dan menurut saya walau terlambat bertahun-tahun, belum sepenuhnya terlambat. Saya juga bertanya-tanya apakah kemunculan TP-Link Omada sebagai pesaing langsung yang jelas di ceruk yang sama menjadi pemicunya
    • Pada 2015–2016 saya memasang 3 UniFi AC Pro dan ERPOE5 di rumah, dan selama 8 tahun semuanya terus berjalan tanpa pernah saya restart sekali pun. Tidak ada masalah
      Hanya saja selama 8 tahun saya tidak pernah memperbarui firmware, dan sekarang saya juga tidak terlalu tahu cara masuk lagi ke UI web untuk mengendalikannya
    • Aneh juga mereka punya lini produk yang lumayan, tetapi terus membuat pilihan-pilihan ganjil. Sepertinya mereka menargetkan pasar rumahan atau prosumer daripada perusahaan sungguhan. Mereka bahkan merilis network switch dengan RGB
      Beberapa klien IT memakai router UniFi, dan untuk harganya cukup hambar. UI-nya cantik, tetapi banyak fitur rusak dan bug, dan juga tidak bisa dikelola terpusat seperti perangkat UniFi lainnya
  • 6–7 tahun lalu, saat membangun jaringan UniFi, saya cukup berharap karena perangkat kerasnya terlihat solid. Harganya agak mahal, tetapi saya berharap pada dasarnya bisa berjalan selamanya
    Menurut saya perangkat kerasnya benar-benar bagus, dan tidak ada masalah selain kesalahan konfigurasi saya sendiri. Namun perangkat lunaknya buruk sekali. Rasanya perangkat lunak ini dirancang hanya untuk satu tujuan: terlihat mengesankan di mata para eksekutif dalam rapat direksi, dan hampir mustahil dipakai secara nyata. Saya tidak ingat detailnya, tetapi fakta bahwa butuh beberapa hari hanya untuk menyiapkan jaringan rumah sederhana dengan satu AP dan satu router sudah cukup menjelaskan. Bahkan untuk login saja butuh usaha luar biasa
    Saya mulai dengan harapan bisa melakukan hal-hal seperti pemantauan dan analitik yang keren, keamanan, serta akses jarak jauh, tetapi setelah akhirnya selesai mengaturnya, saya tidak pernah menyentuhnya lagi. Ada beberapa kali saya perlu atau ingin masuk, tetapi saya menyerah karena tidak ingat ritual dan kombinasi perangkat lunak yang diperlukan untuk mengaksesnya
    Akan menyenangkan kalau ada sistem yang kokoh di atas perangkat keras berkualitas. Secara konsep, UniFi adalah hal yang saya inginkan, dan juga yang diinginkan banyak hacker dan tinkerer. Namun jika perangkat lunaknya tidak dirancang untuk digunakan manusia, kualitas perangkat kerasnya hampir tidak ada artinya. Pada akhirnya saya memakai router konsumen dengan firmware terbuka, dan itu cukup lumayan saja

    • Situasi saya kurang lebih sisi lain dari koin yang sama. 7 tahun lalu saya membangun jaringan dengan perangkat Edge, bukan UniFi
      Perangkat kerasnya solid dan perangkat lunaknya tidak mewah, tetapi stabil. Itu persis barang yang diinginkan hacker dan tinkerer, jadi tentu saja Ubiquiti hampir menelantarkan seluruh lini produk ini
      Memang belum dihentikan, jadi kalau perlu saya masih bisa mengganti komponen, tetapi riwayat versi perangkat lunaknya tidak tampak seperti produk yang disayangi dan diinvestasikan secara aktif: 2019/03/28 v2.0.1, 2019/05/30 v2.0.3, 2019/06/25 v2.0.4, 2019/07/16 v2.0.6, 2019/12/04 v2.0.8, 2020/03/09 v2.0.8-hotfix1, 2020/11/18 v2.0.9, 2021/02/02 v2.0.9-hotfix1, 2021/06/13 v2.0.9-hotfix2, 2022/07/17 v2.0.9-hotfix4, 2022/12/20 v2.0.9-hotfix5, 2023/01/22 v2.0.9-hotfix6, 2023/07/31 v2.0.9-hotfix7
    • Melihat controller UniFi dari Ubiquiti dan tiruannya dari TP-Link, Omada, selalu mengingatkan saya pada masa puncak tren NoSQL. Untuk memasang perangkat lunaknya, mereka menyuruh kita menambahkan repositori pihak ketiga agar bisa memasang versi MongoDB yang sudah usang
      Mereka bahkan tidak bisa menangani upgrade versi database mereka sendiri dengan benar, tetapi setidaknya memang web scale
    • Saya memakai OPNsense dan perangkat keras UniFi. Perangkat lunak UniFi hanya ada untuk konfigurasi perangkat keras, jadi hampir tidak pernah saya sentuh
    • Minggu lalu saya mencoba hal yang sama dan butuh satu jam, separuhnya untuk memasangnya di langit-langit. Namun saya hanya mengatur WAP dan tidak memakai controller
    • Jika terbiasa dengan command line, platform pcengines apu bagus. Sekarang sudah end-of-life sehingga tidak ada pembaruan perangkat keras baru, tetapi melakukan hal yang sama dengan boks Linux apa pun itu mudah, dan ada banyak opsi perangkat keras modular
  • Ada juga tulisan terkait di r/Ubiquiti: https://old.reddit.com/r/Ubiquiti/comments/18hgpw1/security_..., https://old.reddit.com/r/Ubiquiti/comments/18hs684/no_offici...

    • Keduanya sangat baru dan cukup serius. Satu tulisan menyebut seorang pengguna Reddit melihat gambar kamera dari instalasi Ubiquiti lain, sementara tulisan lain adalah diskusi umum tentang belum adanya respons dari Ubiquiti sejauh ini
  • Cloud itu seperti toilet portabel di tempat umum. Memang privat, tetapi selalu ada orang di sekitar, dan sesekali kalau lupa mengunci pintunya, orang lain akan membukanya

    • Saya suka analoginya. Di dalamnya penuh kotoran, dan kita hanya memakainya ketika benar-benar tidak ada pilihan lain
    • Kalau maksudnya ada insiden besar yang tinggal menunggu terjadi di public cloud seperti AWS atau Azure, beberapa hari lalu saya mengalami hal aneh di AWS
      Saat mengakses situs web hosting K8S milik tenant pelanggan, terjadi masalah SSL handshake, dan sertifikat yang diberikan bukan milik situs pelanggan, melainkan dev-xxxx.polar.com. Di lingkungan itu, domainnya tidak bisa di-resolve dari DNS publik, dan lingkungannya sendiri seharusnya terlindungi sehingga tidak bisa diakses dari luar. Setelah refresh, masalahnya hilang dan saya kembali bisa mengakses situs pelanggan
  • Saya penasaran apakah konsol cloud memakai CDN. Banyak organisasi sudah kena masalah besar karena melakukan cache data dinamis dan meng-cache sesuatu yang bukan data statis

    • Saya juga merasa dugaan ini mungkin benar. Jika nilai seperti “UserID” di-cache per node, tiba-tiba kita bisa melihat data orang lain
    • Kalau ini sekadar masalah cache, saya rasa kita mungkin bisa melihat resource, tetapi tidak sampai bisa mengelolanya. Kecuali desain autentikasi/otorisasinya sangat buruk secara tragis, seharusnya sulit sampai bisa mengelola
    • Itu juga yang saya pikirkan pada awalnya, dan terdengar mirip dengan kejadian Klarna beberapa tahun lalu
      [1] https://news.ycombinator.com/item?id=27301219
  • Untuk yang ingin mematikan akses jarak jauh melalui server UniFi di UDMP: pengaturan ini bukan berada di bawah aplikasi Network, melainkan di manajemen konsol tingkat atas
    Console Settings(menu kiri) -> Advanced(judul) -> kotak centang “Remote Access”
    Atau bisa diakses lewat https://$UDMP_IP/console-settings. Semoga pengaturan ini juga berlaku secara lokal

    • Untuk melihat kotak centang “Remote Access”, Anda harus login ke konsol sebagai pengguna ui.com, bukan pengguna lokal
      Jika ingin mematikan Remote Access dan memakai aplikasi ponsel melalui VPN sebagai gantinya, Anda mungkin perlu menambahkannya secara manual. Tekan tombol (+) lalu masuk ke opsi “Need help?”, di sana ada cara menambahkan secara manual dengan IP/pengguna/kata sandi
  • Yang benar-benar membuat penasaran di sini adalah mengapa data saya tidak dienkripsi end-to-end saat melewati server Ubiquiti
    Kalaupun data saya tidak sengaja dikirim ke pengguna lain, seharusnya itu hanya berakhir dengan kegagalan dekripsi

    • Saya juga sempat berharap mereka menuju ke arah itu, dan mungkin suatu hari nanti memang begitu
    • Yang dimaksud di sini sepertinya bukan enkripsi end-to-end (HTTPS/TLS, dari jaringan saya ke jaringan mereka), melainkan lebih dekat ke enkripsi data tersimpan dengan pengguna memegang kunci dekripsinya
  • Akan sangat bagus kalau ada alternatif open-source yang ramah pengguna. Saya memakai OPNsense, tetapi kurva belajarnya curam, jadi sulit merekomendasikannya ke keluarga
    Saya juga mempertimbangkan Firewalla, tetapi panel kontrolnya berbasis cloud, jadi masalah yang sama bisa saja muncul

    • Kalau UniFi open-source, apakah saya bisa merekomendasikannya ke keluarga? Keluarga saya mungkin cukup teknis untuk memahami OPNsense, atau justru sama sekali tidak teknis sehingga juga tidak bisa mengelola UniFi sendiri
      Saya memakai OPNsense di rumah, tetapi di rumah orang tua saya memasang konfigurasi UniFi lengkap. Karena kalau ada masalah, saya bisa melihat jaringan dari jarak jauh lewat konsol cloud dan mencari penyebabnya
    • Saya bukan orang yang pandai menemukan ide bisnis, tetapi kalau punya waktu, ada satu ide yang menurut saya bisa berhasil. Yaitu firmware router x86 yang ramah pengguna dan berfokus membuat pengaturan serta pengendalian jaringan dan perangkat semudah mungkin
      Yang benar-benar saya inginkan dari jaringan rumah adalah kemampuan untuk mendefinisikan satu atau lebih jaringan, misalnya VLAN, lalu memasukkan perangkat ke jaringan tersebut. Saat mengeklik perangkat, seharusnya bisa memberi IP statis, melihat traffic yang dihasilkannya, mengendalikan traffic, memblokir traffic ke/dari port tertentu, mengeluarkannya dari jaringan pada jam tertentu, mengizinkan jaringan lokal tetapi memblokir internet, mengganti DNS resolver, dan sebagainya
      Di kebanyakan router, kalaupun fitur seperti ini ada, kita harus berkeliling ke berbagai bagian UI dan mengelola tiap layanan secara terpisah. OPNsense itu bagus dan masih saya pakai, tetapi UI-nya lebih mirip kumpulan jendela kecil menuju berbagai layanan bawahan yang disediakan firmware. Aturan firewall ada di halaman terpisah, DHCP lease di halaman lain, dan seterusnya. Memang berfungsi, tetapi kalau tidak dilihat setiap hari, cukup menyebalkan dipakai
      Model bisnisnya adalah tetap membuat semuanya open-source, tetapi membagi tahap rilis menjadi tiga. 1) Rilis beta gratis berisi fitur baru yang baru diuji ringan untuk pengguna yang suka mencoba hal berisiko, 2) rilis stabil berbasis langganan (pelanggan berbayar mendapat akses ke source code dan build tools), 3) rilis untuk pengguna gratis yang sama dengan rilis stabil tetapi terlambat 6–9 bulan. Detailnya pasti sulit, tetapi kalau saya punya sedikit saja bakat kewirausahaan, saya rasa ini bisa menjadi jauh lebih baik daripada kondisi sekarang
    • Kalau pembahasannya soal keterlambatan respons keamanan, OPNsense juga berada di kapal yang sama. https://news.ycombinator.com/item?id=34839161
  • Orang-orang bilang, “taruh saja di cloud”
    Saya teringat kejadian dulu di Dropbox, ketika seseorang mendorong perubahan ke lingkungan produksi yang malah mengabaikan kata sandi, sehingga siapa pun bisa masuk ke akun mana pun dengan kata sandi apa pun

    • Saya juga teringat ketika Dropbox menerapkan perubahan ke lingkungan produksi yang membuat pengguna opt-in ke pengaturan yang mengirim file pengguna ke OpenAI
    • Saya teringat presentasi lama Tom Scott: https://youtube.com/watch?v=y4GB_NDU43Q
    • Ada sumbernya? Saya coba cari cepat, tetapi tidak mudah menemukannya
  • Kalau ditanya mengapa tidak memakai produk Ubiquiti, saya menjawab bahwa saya tidak percaya pada perusahaan yang mengeluarkan produk tertutup/proprietary untuk area sepenting ini. Biasanya saya mendapat reaksi skeptis atau orang memutar mata
    Open-source bukan obat mujarab, tetapi kalau saya meng-host sendiri kontrol “cloud” saya, saya tidak akan mengkhawatirkan hal seperti ini

    • Serius ingin tahu, untuk perangkat jaringan kelas residensial high-end atau UKM, siapa yang bagus, berjalan baik, dan bisa dipercaya? Perangkat rumahan rata-rata semuanya buruk, jadi saya sedang melihat UniFi, dan saya terbuka untuk saran yang lebih baik