CRITICAL🇬🇧 English

CVE-2021-36224

Western Digital My Cloud — wbudowane konto 'nobody' z pustym hasłem

CVSS 9.8v3.1pub. 2023-02-06upd. 2024-11-21

Urządzenia Western Digital My Cloud przed systemem OS5 zawierają wbudowane konto 'nobody' z pustym hasłem, co stanowi klasyczny przypadek zakodowanych na stałe poświadczeń (CWE-798). Podatność jest krytyczna, ponieważ umożliwia nieuwierzytelnionemu atakującemu zdalne przejęcie kontroli nad urządzeniem bez znajomości jakichkolwiek poświadczeń.

Pokaż oryginał (EN)

Western Digital My Cloud devices before OS5 have a nobody account with a blank password.

🤖 Analiza AI
Jak działa

Oprogramowanie urządzenia zawiera predefiniowane konto systemowe 'nobody', dla którego nie ustawiono hasła. Atakujący dostępny przez sieć może zalogować się przy użyciu tego konta bez podawania hasła, całkowicie omijając mechanizmy uwierzytelniania. Podatność nie wymaga żadnej interakcji ze strony użytkownika ani posiadania uprawnień — wystarczy dostęp sieciowy do urządzenia.

Skutki

Atakujący może uzyskać nieautoryzowany dostęp do urządzenia, co prowadzi do naruszenia poufności, integralności i dostępności przechowywanych danych. W skrajnym przypadku możliwe jest całkowite przejęcie kontroli nad urządzeniem NAS oraz utraty lub kradzieży danych.

Mitygacja

Należy zaktualizować oprogramowanie urządzeń Western Digital My Cloud do wersji OS5 lub nowszej, która eliminuje podatne konto. Należy zastosować patche dostępne u producenta zgodnie z referencjami. Do czasu aktualizacji zaleca się odizolowanie urządzeń od publicznego dostępu przez internet (np. za firewall) oraz ograniczenie dostępu sieciowego wyłącznie do zaufanych hostów.

Kogo dotyczy

Western Digital My Cloud OS oraz Western Digital My Cloud PR4100 z systemem operacyjnym starszym niż OS5

Uwagi

Podatność była demonstrowana publicznie w ramach konkursu Pwn2Own Tokyo 2020, a materiały PoC są dostępne w repozytorium GitHub autora (pedrib). Informacje o podatności opisywał również serwis Krebs on Security.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Westerndigital My Cloud Os

    OS
    Westerndigital
    < 5.02.104
  • Westerndigital My Cloud Pr4100

    HW
    Westerndigital
    wszystkie wersje
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2023-22814CRITICAL10.0PL ✓ten sam produkt

Pominięcie uwierzytelniania przez spoofing tokenów w Western Digital My Cloud OS 5

CVE-2022-36331CRITICAL10.0PL ✓ten sam produkt

Podatność na atak impersonacji w urządzeniach Western Digital My Cloud

CVE-2022-29842CRITICAL9.8PL ✓ten sam produkt

Command Injection w Western Digital My Cloud OS 5 — zdalne wykonanie kodu jako root

CVE-2021-36226CRITICAL9.8PL ✓ten sam produkt

Western Digital My Cloud — brak weryfikacji podpisu kryptograficznego firmware

CVE-2022-22995CRITICAL10.0PL ✓ten sam produkt

RCE w Western Digital My Cloud — zapis dowolnych plików przez SMB i AFP