Western Digital My Cloud, My Cloud Home, My Cloud Home Duo, and SanDisk ibi devices were vulnerable to an impersonation attack that could allow an unauthenticated attacker to gain access to user data. This issue affects My Cloud OS 5 devices: before 5.25.132; My Cloud Home and My Cloud Home Duo: before 8.13.1-102; SanDisk ibi: before 8.13.1-102.
CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HWesterndigital My Cloud
HWWesterndigitalall versionsWesterndigital My Cloud Dl2100
HWWesterndigitalall versionsWesterndigital My Cloud Dl2100 Firmware
OSWesterndigital< 5.25.132Westerndigital My Cloud Dl4100
HWWesterndigitalall versionsWesterndigital My Cloud Dl4100 Firmware
OSWesterndigital< 5.25.132Westerndigital My Cloud Ex2100
HWWesterndigitalall versionsWesterndigital My Cloud Ex2100 Firmware
OSWesterndigital< 5.25.132Westerndigital My Cloud Ex2 Ultra
HWWesterndigitalall versionsWesterndigital My Cloud Ex2 Ultra Firmware
OSWesterndigital< 5.25.132Westerndigital My Cloud Ex4100
HWWesterndigitalall versionsWesterndigital My Cloud Ex4100 Firmware
OSWesterndigital< 5.25.132Westerndigital My Cloud Firmware
OSWesterndigital< 5.25.132Westerndigital My Cloud Home
HWWesterndigitalall versionsWesterndigital My Cloud Home Duo
HWWesterndigitalall versionsWesterndigital My Cloud Home Duo Firmware
OSWesterndigital< 8.13.1-102Westerndigital My Cloud Home Firmware
OSWesterndigital< 8.13.1-102Westerndigital My Cloud Mirror G2
HWWesterndigitalall versionsWesterndigital My Cloud Mirror G2 Firmware
OSWesterndigital< 5.25.132Westerndigital My Cloud Pr2100
HWWesterndigitalall versionsWesterndigital My Cloud Pr2100 Firmware
OSWesterndigital< 5.25.132Westerndigital My Cloud Pr4100
HWWesterndigitalall versionsWesterndigital My Cloud Pr4100 Firmware
OSWesterndigital< 5.25.132Westerndigital Sandisk Ibi
HWWesterndigitalall versionsWesterndigital Sandisk Ibi Firmware
OSWesterndigital< 8.13.1-102
🟢
PATCH AVAILABLE
Vendor update available. Deploy in standard maintenance cycle.
Tags
Auth Bypass
Related vulnerabilities
CVE-2023-22814CRITICAL10.0PL ✓same product
Pominięcie uwierzytelniania przez spoofing tokenów w Western Digital My Cloud OS 5
CVE-2022-29842CRITICAL9.8PL ✓same product
Command Injection w Western Digital My Cloud OS 5 — zdalne wykonanie kodu jako root
CVE-2021-36226CRITICAL9.8PL ✓same product
Western Digital My Cloud — brak weryfikacji podpisu kryptograficznego firmware
CVE-2021-36224CRITICAL9.8PL ✓same product
Western Digital My Cloud — wbudowane konto 'nobody' z pustym hasłem
CVE-2022-22995CRITICAL10.0PL ✓same product
RCE w Western Digital My Cloud — zapis dowolnych plików przez SMB i AFP