Política de divulgación de vulnerabilidades

Ugreen Group Limited (en adelante, «Nosotros» o «Ugreen»), como fabricante de productos NAS, otorga gran importancia a la seguridad de sus productos y negocios, y reconoce la importancia de la privacidad y la seguridad de los datos. La gestión de cada vulnerabilidad de seguridad y la mejora de la seguridad empresarial requieren la colaboración de todas las partes. Si descubre o cree haber descubierto una posible vulnerabilidad de seguridad al utilizar los Servicios NAS, le animamos a que nos lo comunique lo antes posible, de acuerdo con esta Política de Divulgación de Vulnerabilidades. Nos comprometemos a contar con personal especializado para dar seguimiento, analizar y resolver los problemas reportados por cada usuario, y a responderle con prontitud.

1. Proceso de retroalimentación y procesamiento de vulnerabilidades

[Comentarios sobre vulnerabilidades]

Si cree que los productos NAS tienen vulnerabilidades o incidentes de seguridad que deben ser reportados, complete el siguiente formulario. formulario de informe de vulnerabilidad.

[Proceso de tratamiento de vulnerabilidades]

Paso 1: El informante debe proporcionar información detallada sobre la vulnerabilidad.

Paso 2: Ugreen comprueba y verifica la información sobre vulnerabilidades recibida y la evalúa.

Paso 3: Solucione la vulnerabilidad y verifique la reparación de los productos NAS.

Paso 4: Publique una nueva versión del producto NAS para actualizaciones.

Paso 5: Responder al reportero con los resultados del procesamiento.

Paso 6: Supervise la estabilidad del producto NAS después de la actualización.

[Fase de revisión de vulnerabilidades]

1. El informe se confirmará en un plazo de 1 día hábil tras su recepción y se realizará una evaluación inicial.

2. En un plazo de 3 días hábiles se completará la evaluación y se corregirá la vulnerabilidad o se elaborará un plan de remediación.

[Corrección de errores] & [Fase de finalización]

1. Las vulnerabilidades críticas se corregirán en un plazo de 3 días hábiles tras la finalización de la evaluación.

2. Las vulnerabilidades de alto riesgo se corregirán en un plazo de 7 días hábiles tras la finalización de la evaluación.

3. Las vulnerabilidades de riesgo medio se corregirán en un plazo de 30 días hábiles tras la finalización de la evaluación.

4. Las vulnerabilidades de bajo riesgo se corregirán en un plazo de 60 días hábiles tras la finalización de la evaluación.

5. Algunas vulnerabilidades están sujetas a limitaciones ambientales o de hardware, y el tiempo final de reparación dependerá de la situación real.

Se emite un boletín de seguridad de emergencia independiente para las vulnerabilidades de impacto grave o significativo.

2. Estándares de clasificación de vulnerabilidad

Según el grado de daño de las vulnerabilidades, se dividen en cuatro niveles: grave, alto riesgo, riesgo medio y bajo riesgo. risk.When Cuando recibimos un informe de vulnerabilidad, tomamos una serie de medidas para resolverlo internamente, siguiendo la norma ISO/IEC 30111. Todas las vulnerabilidades reportadas se califican según los criterios del Sistema Común de Puntuación de Vulnerabilidades (CVSS) 3.1.

[Vulnerabilidades críticas]

1. Vulnerabilidades de acceso directo remoto a permisos del sistema (permisos del servidor, permisos del cliente, dispositivos inteligentes), incluyendo, entre otros, la ejecución de código arbitrario, la ejecución de comandos arbitrarios, la carga y utilización.

2. El sistema empresarial central tiene defectos de diseño lógico, que incluyen, entre otros, cualquier modificación de contraseña de cuenta sin ninguna restricción de protección, cualquier inicio de sesión de cuenta, etc.

3. Esto conlleva directamente graves vulnerabilidades de fuga de información en el sistema de negocios en línea, incluidas, entre otras, las vulnerabilidades de inyección SQL en la base de datos principal.

4. Terminal móvil: Vulnerabilidad de ejecución remota de código que puede afectar directamente a un gran número de usuarios sin interacción.

5. Lado del dispositivo: Acceso remoto a permisos de ejecución del dispositivo (como descargar datos de otros usuarios de NAS, acceso remoto a dispositivos, etc.) en el entorno de Internet, no hay vulnerabilidad de ejecución interactiva de comandos remotos en el entorno de Internet.

Vulnerabilidad de alto riesgo

1. Vulnerabilidades que conducen directamente a la fuga de información confidencial en servidores en línea, incluyendo, pero no limitándose a, la fuga de código fuente del sistema central, la descarga de archivos de registro confidenciales del servidor, etc.

2. El sistema empresarial central puede utilizar la identidad de otros para realizar todas las funciones de la vulnerabilidad, la vulnerabilidad de operación no autorizada importante o sensible del sistema empresarial central.

3. El acceso no autorizado a la plataforma de administración y el uso de funciones de administrador, incluyendo, entre otros, el inicio de sesión en cuentas de administrador con información confidencial, la actividad de la plataforma correspondiente, la base de usuarios, la importancia funcional y la sensibilidad de la información del usuario, se considerarán criterios de calificación de vulnerabilidad de alto riesgo.

4. Vulnerabilidad de fuga de información de alto riesgo. Incluye, entre otros, la fuga de datos sensibles que pueden ser explotados directamente, y vulnerabilidades de fuga que pueden conducir a una gran cantidad de información de identidad del usuario.

5. Vulnerabilidades SSRF con ecos que pueden acceder a la intranet de Ugreen.

6. Terminal móvil: Las aplicaciones de terceros utilizan funciones de cliente móvil en diferentes aplicaciones para realizar operaciones de alto riesgo (como leer y escribir archivos, leer y escribir SMS y leer y escribir datos del cliente), y fugas de información sensible de alto riesgo.

7. Dispositivo: obtiene permiso de ejecución del dispositivo (como descargar datos de otros usuarios del NAS o acceder a dispositivos de forma remota) desde la fuente cercana o la LAN. No existe ninguna vulnerabilidad de ejecución remota interactiva de comandos en la fuente cercana o la LAN.

8. Dispositivo: Vulnerabilidades que causan de forma remota una denegación de servicio permanente en los dispositivos, incluyendo, entre otros, ataques de denegación de servicio remotos en dispositivos del sistema (los dispositivos ya no se pueden usar, quedan completamente dañados de forma permanente o es necesario reescribir todo el sistema), y los ataques no permiten el contacto físico con los dispositivos, y los ataques deben replicarse rápidamente en lotes.

Vulnerabilidad de riesgo medio

1. Fuga de información ordinaria, que incluye, entre otros, el almacenamiento en texto plano de contraseñas de clientes móviles, descarga de paquetes de compresión de código fuente que contienen información confidencial del servidor o la base de datos.

2. Los defectos de diseño lógico existentes en el sistema, como por ejemplo, lagunas en los pagos.

3. Vulnerabilidades causadas por defectos en el mecanismo de autenticación débil, que incluyen, entre otros, que la función sensible captcha se puede descifrar mediante fuerza bruta, la interfaz de inicio de sesión no tiene captcha, etc.

4. Vulnerabilidad SSRF sin eco.

5. Vulnerabilidades que requieren interacción para obtener información de identidad del usuario, incluyendo, entre otras, CSRF para operaciones sensibles, XSS de almacenamiento, secuestro de JSONP para información sensible, etc.

6. Vulnerabilidad de denegación de servicio remota que puede deshabilitar alguna funcionalidad de una aplicación en línea (es necesario demostrar que afecta a otros usuarios).

7. Una vulnerabilidad que provoca que un dispositivo inteligente deniegue el servicio. Por ejemplo, un dispositivo del sistema es objeto de un ataque de denegación de servicio permanente iniciado localmente (el dispositivo ya no se puede utilizar: está completamente dañado de forma permanente o es necesario reescribir todo el sistema operativo), una vulnerabilidad de ataque de denegación de servicio temporal causada por ataques remotos (suspensión o reinicio remotos), y el ataque debe poder replicarse rápidamente en lotes.

8. Una vulnerabilidad que permite a los sistemas empresariales ordinarios utilizar las identidades de otras personas para realizar todas las operaciones funcionales más allá de su autorización.

Vulnerabilidad de bajo riesgo

1. Vulnerabilidades que pueden ser explotadas en ataques de phishing, incluyendo, entre otras, vulnerabilidades de redirección de URL.

2. Fallos de diseño lógico de bajo riesgo.

3. Vulnerabilidades menores de fuga de información, que incluyen, entre otras, fugas de rutas, fugas de archivos .git y contenido de registros comerciales del lado del servidor.

4. Vulnerabilidades que pueden ser explotadas para el phishing o el pirateo informático, incluyendo, entre otras, ajustes arbitrarios de URL y vulnerabilidades XSS reflectivas.

5. Terminal móvil: denegación de servicio local (incluida, entre otras cosas, la denegación de servicio causada por permisos de componentes de Android que no son de terceros), fuga de información menor (que solo afecta a usuarios individuales), etc.

6. Una vulnerabilidad que provoca que un dispositivo deniegue temporalmente el servicio. Esto incluye, entre otras cosas, vulnerabilidades de ataque de denegación de servicio temporales causadas por ataques locales (los dispositivos deben restaurarse a la configuración de fábrica).

Ignorar el problema

1. Problemas de errores no relacionados con la seguridad, que incluyen, entre otros, la lentitud al abrir páginas web, un estilo desordenado, etc.

2. El informe presentado es demasiado simple y no se puede reproducir según su contenido, incluyendo, entre otras cosas, las vulnerabilidades que no se pueden reproducir incluso después de repetidas comunicaciones con el auditor de vulnerabilidades.

3. Informes inofensivos o no explotables, que incluyen, entre otros, CSRF falsos (sin impacto real en los usuarios), denegación de servicio local que no puede afectar a otros, Self-XSS, PDF XSS, fuga de información no sensible (IP de intranet, nombre de dominio), bomba de correo, etc.

4. No hay fugas de código fuente prácticas.

5.El problema de seguridad reside en el módulo no Ugreen del producto de hardware, o bien el defecto reside en el propio hardware.

6. Problemas de seguridad que Ugreen divulga de forma proactiva o que han sido divulgados externamente.

7. Problemas de seguridad en productos, aplicaciones o aplicaciones web que ya no reciben mantenimiento.

8. Vulnerabilidades que Ugreen puede autovalidar internamente, conocidas y corregidas.

9. Denegación de servicio causada por los permisos de tres componentes de Android.

Cualquier información que proporcione a Ugreen sobre vulnerabilidades en productos NAS, incluida toda la información en los informes de vulnerabilidades de productos, será propiedad de Ugreen y será utilizada por esta.

Ugreen se reserva el derecho de modificar esta política en cualquier momento.