CRITICAL🇬🇧 English

CVE-2021-36226

Western Digital My Cloud — brak weryfikacji podpisu kryptograficznego firmware

CVSS 9.8v3.1pub. 2023-02-06upd. 2025-03-26

Urządzenia Western Digital My Cloud działające na systemie przed OS5 nie weryfikują kryptograficznego podpisu plików aktualizacji firmware. Umożliwia to atakującemu zdalne wgranie złośliwego, nieautoryzowanego firmware bez żadnej autoryzacji.

Pokaż oryginał (EN)

Western Digital My Cloud devices before OS5 do not use cryptographically signed Firmware upgrade files.

🤖 Analiza AI
Jak działa

Mechanizm aktualizacji firmware w urządzeniach Western Digital My Cloud (przed OS5) nie sprawdza, czy plik aktualizacji został podpisany przez producenta (CWE-347: Improper Verification of Cryptographic Signature). Atakujący może przesłać spreparowany plik firmware przez sieć bez konieczności uwierzytelnienia się ani interakcji użytkownika. Urządzenie zaakceptuje i zainstaluje taki plik, co prowadzi do trwałego przejęcia kontroli nad sprzętem.

Skutki

Atakujący może uzyskać pełną kontrolę nad urządzeniem poprzez zainstalowanie złośliwego firmware, co skutkuje całkowitą utratą poufności, integralności oraz dostępności przechowywanych danych i samego urządzenia.

Mitygacja

Należy zaktualizować oprogramowanie urządzeń do wersji OS5 lub nowszej, która wprowadza weryfikację kryptograficzną podpisów plików firmware. Szczegółowe instrukcje aktualizacji należy uzyskać zgodnie z referencjami producenta.

Kogo dotyczy

Western Digital My Cloud OS (wersje przed OS5) oraz Western Digital My Cloud PR4100 (wersje przed OS5)

Uwagi

Podatność była demonstrowana w ramach konkursu Pwn2Own Tokyo 2020 (referencja do PoC dostępna publicznie w repozytorium GitHub). Publiczny kod PoC jest dostępny, co podnosi ryzyko wykorzystania podatności.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Westerndigital My Cloud Os

    OS
    Westerndigital
    < 5.02.104
  • Westerndigital My Cloud Pr4100

    HW
    Westerndigital
    wszystkie wersje
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2023-22814CRITICAL10.0PL ✓ten sam produkt

Pominięcie uwierzytelniania przez spoofing tokenów w Western Digital My Cloud OS 5

CVE-2022-36331CRITICAL10.0PL ✓ten sam produkt

Podatność na atak impersonacji w urządzeniach Western Digital My Cloud

CVE-2022-29842CRITICAL9.8PL ✓ten sam produkt

Command Injection w Western Digital My Cloud OS 5 — zdalne wykonanie kodu jako root

CVE-2021-36224CRITICAL9.8PL ✓ten sam produkt

Western Digital My Cloud — wbudowane konto 'nobody' z pustym hasłem

CVE-2022-22995CRITICAL10.0PL ✓ten sam produkt

RCE w Western Digital My Cloud — zapis dowolnych plików przez SMB i AFP