CRITICAL🇬🇧 English

CVE-2023-22814

Pominięcie uwierzytelniania przez spoofing tokenów w Western Digital My Cloud OS 5

CVSS 10.0v3.1pub. 2023-07-01upd. 2024-11-21

W mechanizmie uwierzytelniania opartym na tokenach w urządzeniach Western Digital My Cloud OS 5 odkryto podatność umożliwiającą ominięcie uwierzytelniania poprzez spoofing. Błąd uzyskał ocenę CVSS 10.0, co oznacza maksymalny poziom krytyczności.

Pokaż oryginał (EN)

An authentication bypass issue via spoofing was discovered in the token-based authentication mechanism that could allow an attacker to carry out an impersonation attack. This issue affects My Cloud OS 5 devices: before 5.26.202.

🤖 Analiza AI
Jak działa

Podatność (CWE-290) polega na możliwości sfałszowania (spoofing) tokenu uwierzytelniającego, co pozwala atakującemu na obejście mechanizmu weryfikacji tożsamości. Atakujący może przeprowadzić atak impersonacji, podszywając się pod innego użytkownika lub administratora urządzenia. Atak jest możliwy zdalnie, bez wymagania uwierzytelnienia ani interakcji ze strony użytkownika.

Skutki

Atakujący może podszyć się pod uwierzytelnionego użytkownika lub administratora, uzyskując nieuprawniony dostęp do urządzenia i jego zasobów, co prowadzi do naruszenia integralności danych oraz potencjalnej utraty dostępności usług.

Mitygacja

Należy zaktualizować firmware urządzeń My Cloud OS 5 do wersji 5.26.202 lub nowszej. Szczegółowe instrukcje dostępne są w biuletynie bezpieczeństwa producenta: https://www.westerndigital.com/support/product-security/wdc-23006-my-cloud-firmware-version-5-26-202

Kogo dotyczy

Urządzenia Western Digital My Cloud OS 5 (My Cloud, My Cloud DL2100, My Cloud DL4100, My Cloud EX2 Ultra i inne urządzenia z My Cloud OS 5) w wersjach firmware przed 5.26.202.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:N/I:H/A:H
  • Westerndigital My Cloud

    HW
    Westerndigital
    wszystkie wersje
  • Westerndigital My Cloud Dl2100

    HW
    Westerndigital
    wszystkie wersje
  • Westerndigital My Cloud Dl4100

    HW
    Westerndigital
    wszystkie wersje
  • Westerndigital My Cloud Ex2100

    HW
    Westerndigital
    wszystkie wersje
  • Westerndigital My Cloud Ex2 Ultra

    HW
    Westerndigital
    wszystkie wersje
  • Westerndigital My Cloud Ex4100

    HW
    Westerndigital
    wszystkie wersje
  • Westerndigital My Cloud Mirror G2

    HW
    Westerndigital
    wszystkie wersje
  • Westerndigital My Cloud Os

    OS
    Westerndigital
    5.02.104 – 5.26.202 (bez)
  • Westerndigital My Cloud Pr2100

    HW
    Westerndigital
    wszystkie wersje
  • Westerndigital My Cloud Pr4100

    HW
    Westerndigital
    wszystkie wersje
  • Westerndigital Wd Cloud

    HW
    Westerndigital
    wszystkie wersje
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Auth Bypass
CWE
Referencje

Powiązane podatności

CVE-2022-36331CRITICAL10.0PL ✓ten sam produkt

Podatność na atak impersonacji w urządzeniach Western Digital My Cloud

CVE-2022-29842CRITICAL9.8PL ✓ten sam produkt

Command Injection w Western Digital My Cloud OS 5 — zdalne wykonanie kodu jako root

CVE-2021-36226CRITICAL9.8PL ✓ten sam produkt

Western Digital My Cloud — brak weryfikacji podpisu kryptograficznego firmware

CVE-2021-36224CRITICAL9.8PL ✓ten sam produkt

Western Digital My Cloud — wbudowane konto 'nobody' z pustym hasłem

CVE-2022-22995CRITICAL10.0PL ✓ten sam produkt

RCE w Western Digital My Cloud — zapis dowolnych plików przez SMB i AFP