Urządzenia Western Digital My Cloud przed systemem OS5 zawierają wbudowane konto 'nobody' z pustym hasłem, co stanowi klasyczny przypadek zakodowanych na stałe poświadczeń (CWE-798). Podatność jest krytyczna, ponieważ umożliwia nieuwierzytelnionemu atakującemu zdalne przejęcie kontroli nad urządzeniem bez znajomości jakichkolwiek poświadczeń.
▸ Pokaż oryginał (EN)
Western Digital My Cloud devices before OS5 have a nobody account with a blank password.
Oprogramowanie urządzenia zawiera predefiniowane konto systemowe 'nobody', dla którego nie ustawiono hasła. Atakujący dostępny przez sieć może zalogować się przy użyciu tego konta bez podawania hasła, całkowicie omijając mechanizmy uwierzytelniania. Podatność nie wymaga żadnej interakcji ze strony użytkownika ani posiadania uprawnień — wystarczy dostęp sieciowy do urządzenia.
Atakujący może uzyskać nieautoryzowany dostęp do urządzenia, co prowadzi do naruszenia poufności, integralności i dostępności przechowywanych danych. W skrajnym przypadku możliwe jest całkowite przejęcie kontroli nad urządzeniem NAS oraz utraty lub kradzieży danych.
Należy zaktualizować oprogramowanie urządzeń Western Digital My Cloud do wersji OS5 lub nowszej, która eliminuje podatne konto. Należy zastosować patche dostępne u producenta zgodnie z referencjami. Do czasu aktualizacji zaleca się odizolowanie urządzeń od publicznego dostępu przez internet (np. za firewall) oraz ograniczenie dostępu sieciowego wyłącznie do zaufanych hostów.
Western Digital My Cloud OS oraz Western Digital My Cloud PR4100 z systemem operacyjnym starszym niż OS5
Podatność była demonstrowana publicznie w ramach konkursu Pwn2Own Tokyo 2020, a materiały PoC są dostępne w repozytorium GitHub autora (pedrib). Informacje o podatności opisywał również serwis Krebs on Security.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HWesterndigital My Cloud Os
OSWesterndigital< 5.02.104Westerndigital My Cloud Pr4100
HWWesterndigitalwszystkie wersje
Powiązane podatności
Pominięcie uwierzytelniania przez spoofing tokenów w Western Digital My Cloud OS 5
Podatność na atak impersonacji w urządzeniach Western Digital My Cloud
Command Injection w Western Digital My Cloud OS 5 — zdalne wykonanie kodu jako root
Western Digital My Cloud — brak weryfikacji podpisu kryptograficznego firmware
RCE w Western Digital My Cloud — zapis dowolnych plików przez SMB i AFP