W mechanizmie uwierzytelniania opartym na tokenach w urządzeniach Western Digital My Cloud OS 5 odkryto podatność umożliwiającą ominięcie uwierzytelniania poprzez spoofing. Błąd uzyskał ocenę CVSS 10.0, co oznacza maksymalny poziom krytyczności.
▸ Pokaż oryginał (EN)
An authentication bypass issue via spoofing was discovered in the token-based authentication mechanism that could allow an attacker to carry out an impersonation attack. This issue affects My Cloud OS 5 devices: before 5.26.202.
Podatność (CWE-290) polega na możliwości sfałszowania (spoofing) tokenu uwierzytelniającego, co pozwala atakującemu na obejście mechanizmu weryfikacji tożsamości. Atakujący może przeprowadzić atak impersonacji, podszywając się pod innego użytkownika lub administratora urządzenia. Atak jest możliwy zdalnie, bez wymagania uwierzytelnienia ani interakcji ze strony użytkownika.
Atakujący może podszyć się pod uwierzytelnionego użytkownika lub administratora, uzyskując nieuprawniony dostęp do urządzenia i jego zasobów, co prowadzi do naruszenia integralności danych oraz potencjalnej utraty dostępności usług.
Należy zaktualizować firmware urządzeń My Cloud OS 5 do wersji 5.26.202 lub nowszej. Szczegółowe instrukcje dostępne są w biuletynie bezpieczeństwa producenta: https://www.westerndigital.com/support/product-security/wdc-23006-my-cloud-firmware-version-5-26-202
Urządzenia Western Digital My Cloud OS 5 (My Cloud, My Cloud DL2100, My Cloud DL4100, My Cloud EX2 Ultra i inne urządzenia z My Cloud OS 5) w wersjach firmware przed 5.26.202.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:N/I:H/A:HWesterndigital My Cloud
HWWesterndigitalwszystkie wersjeWesterndigital My Cloud Dl2100
HWWesterndigitalwszystkie wersjeWesterndigital My Cloud Dl4100
HWWesterndigitalwszystkie wersjeWesterndigital My Cloud Ex2100
HWWesterndigitalwszystkie wersjeWesterndigital My Cloud Ex2 Ultra
HWWesterndigitalwszystkie wersjeWesterndigital My Cloud Ex4100
HWWesterndigitalwszystkie wersjeWesterndigital My Cloud Mirror G2
HWWesterndigitalwszystkie wersjeWesterndigital My Cloud Os
OSWesterndigital5.02.104 – 5.26.202 (bez)Westerndigital My Cloud Pr2100
HWWesterndigitalwszystkie wersjeWesterndigital My Cloud Pr4100
HWWesterndigitalwszystkie wersjeWesterndigital Wd Cloud
HWWesterndigitalwszystkie wersje
Powiązane podatności
Podatność na atak impersonacji w urządzeniach Western Digital My Cloud
Command Injection w Western Digital My Cloud OS 5 — zdalne wykonanie kodu jako root
Western Digital My Cloud — brak weryfikacji podpisu kryptograficznego firmware
Western Digital My Cloud — wbudowane konto 'nobody' z pustym hasłem
RCE w Western Digital My Cloud — zapis dowolnych plików przez SMB i AFP