An authentication bypass issue via spoofing was discovered in the token-based authentication mechanism that could allow an attacker to carry out an impersonation attack. This issue affects My Cloud OS 5 devices: before 5.26.202.
CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:N/I:H/A:HWesterndigital My Cloud
HWWesterndigitalall versionsWesterndigital My Cloud Dl2100
HWWesterndigitalall versionsWesterndigital My Cloud Dl4100
HWWesterndigitalall versionsWesterndigital My Cloud Ex2100
HWWesterndigitalall versionsWesterndigital My Cloud Ex2 Ultra
HWWesterndigitalall versionsWesterndigital My Cloud Ex4100
HWWesterndigitalall versionsWesterndigital My Cloud Mirror G2
HWWesterndigitalall versionsWesterndigital My Cloud Os
OSWesterndigital5.02.104 – 5.26.202 (excl.)Westerndigital My Cloud Pr2100
HWWesterndigitalall versionsWesterndigital My Cloud Pr4100
HWWesterndigitalall versionsWesterndigital Wd Cloud
HWWesterndigitalall versions
🔵
CHECK WITH VENDOR
No clear patch data available. Check vendor references.
Tags
Auth Bypass
Related vulnerabilities
CVE-2022-36331CRITICAL10.0PL ✓same product
Podatność na atak impersonacji w urządzeniach Western Digital My Cloud
CVE-2022-29842CRITICAL9.8PL ✓same product
Command Injection w Western Digital My Cloud OS 5 — zdalne wykonanie kodu jako root
CVE-2021-36226CRITICAL9.8PL ✓same product
Western Digital My Cloud — brak weryfikacji podpisu kryptograficznego firmware
CVE-2021-36224CRITICAL9.8PL ✓same product
Western Digital My Cloud — wbudowane konto 'nobody' z pustym hasłem
CVE-2022-22995CRITICAL10.0PL ✓same product
RCE w Western Digital My Cloud — zapis dowolnych plików przez SMB i AFP