Urządzenia Western Digital My Cloud, My Cloud Home, My Cloud Home Duo oraz SanDisk ibi są podatne na atak impersonacji (CWE-290), który umożliwia nieuwierzytelnionemu atakującemu uzyskanie dostępu do danych użytkownika. Podatność otrzymała maksymalny wynik CVSS 10.0, co czyni ją krytycznym zagrożeniem wymagającym natychmiastowej reakcji.
▸ Pokaż oryginał (EN)
Western Digital My Cloud, My Cloud Home, My Cloud Home Duo, and SanDisk ibi devices were vulnerable to an impersonation attack that could allow an unauthenticated attacker to gain access to user data. This issue affects My Cloud OS 5 devices: before 5.25.132; My Cloud Home and My Cloud Home Duo: before 8.13.1-102; SanDisk ibi: before 8.13.1-102.
Podatność polega na możliwości obejścia mechanizmów uwierzytelniania poprzez atak impersonacji (Authentication Bypass by Spoofing). Atakujący, bez posiadania jakichkolwiek poświadczeń, może podszyć się pod uprawnionego użytkownika i uzyskać dostęp do zasobów urządzenia. Atak jest możliwy zdalnie przez sieć, nie wymaga interakcji użytkownika ani żadnych wcześniejszych uprawnień, a jego skutki wykraczają poza zakres samego urządzenia (Scope: Changed).
Nieuwierzytelniony atakujący może uzyskać pełny dostęp do danych przechowywanych przez użytkownika na urządzeniu, co prowadzi do naruszenia poufności, integralności i dostępności tych danych.
Należy niezwłocznie zaktualizować oprogramowanie układowe (firmware) urządzeń: My Cloud OS 5 do wersji 5.25.132 lub nowszej, My Cloud Home i My Cloud Home Duo do wersji 8.13.1-102 lub nowszej, SanDisk ibi do wersji 8.13.1-102 lub nowszej. Szczegółowe instrukcje dostępne są w biuletynie bezpieczeństwa producenta pod adresem: https://www.westerndigital.com/support/product-security/wdc-22020-my-cloud-os-5-my-cloud-home-ibi-firmware-update
Western Digital My Cloud OS 5: wersje przed 5.25.132; Western Digital My Cloud Home oraz My Cloud Home Duo: wersje przed 8.13.1-102; SanDisk ibi: wersje przed 8.13.1-102. Spośród wymienionych produktów dotyczy również modeli My Cloud PR2100, PR4100 oraz EX4100.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HWesterndigital My Cloud
HWWesterndigitalwszystkie wersjeWesterndigital My Cloud Dl2100
HWWesterndigitalwszystkie wersjeWesterndigital My Cloud Dl2100 Firmware
OSWesterndigital< 5.25.132Westerndigital My Cloud Dl4100
HWWesterndigitalwszystkie wersjeWesterndigital My Cloud Dl4100 Firmware
OSWesterndigital< 5.25.132Westerndigital My Cloud Ex2100
HWWesterndigitalwszystkie wersjeWesterndigital My Cloud Ex2100 Firmware
OSWesterndigital< 5.25.132Westerndigital My Cloud Ex2 Ultra
HWWesterndigitalwszystkie wersjeWesterndigital My Cloud Ex2 Ultra Firmware
OSWesterndigital< 5.25.132Westerndigital My Cloud Ex4100
HWWesterndigitalwszystkie wersjeWesterndigital My Cloud Ex4100 Firmware
OSWesterndigital< 5.25.132Westerndigital My Cloud Firmware
OSWesterndigital< 5.25.132Westerndigital My Cloud Home
HWWesterndigitalwszystkie wersjeWesterndigital My Cloud Home Duo
HWWesterndigitalwszystkie wersjeWesterndigital My Cloud Home Duo Firmware
OSWesterndigital< 8.13.1-102Westerndigital My Cloud Home Firmware
OSWesterndigital< 8.13.1-102Westerndigital My Cloud Mirror G2
HWWesterndigitalwszystkie wersjeWesterndigital My Cloud Mirror G2 Firmware
OSWesterndigital< 5.25.132Westerndigital My Cloud Pr2100
HWWesterndigitalwszystkie wersjeWesterndigital My Cloud Pr2100 Firmware
OSWesterndigital< 5.25.132Westerndigital My Cloud Pr4100
HWWesterndigitalwszystkie wersjeWesterndigital My Cloud Pr4100 Firmware
OSWesterndigital< 5.25.132Westerndigital Sandisk Ibi
HWWesterndigitalwszystkie wersjeWesterndigital Sandisk Ibi Firmware
OSWesterndigital< 8.13.1-102
Powiązane podatności
Pominięcie uwierzytelniania przez spoofing tokenów w Western Digital My Cloud OS 5
Command Injection w Western Digital My Cloud OS 5 — zdalne wykonanie kodu jako root
Western Digital My Cloud — brak weryfikacji podpisu kryptograficznego firmware
Western Digital My Cloud — wbudowane konto 'nobody' z pustym hasłem
RCE w Western Digital My Cloud — zapis dowolnych plików przez SMB i AFP