当前位置:主页>资 讯>安全动态>

西数My Cloud EX2默认配置存在泄漏文件风险

  Trustwave发现,西数My Cloud EX2存储设备的默认配置,允许局域网内的所有用户通过HTTP请求检索文件。

西数My Cloud提供一个非常流行的存储/备份设备选项,允许用户轻松备份重要数据(包括文档、照片和媒体文件)并将其存储在可移动媒体上。



 

然而,新驱动器将数据公开给未经验证的本地网络用户,因为该设备在通电时自动启动即插即用(Upnp)媒体服务器。

默认情况下,它允许任何能够向驱动器发送http请求的用户,以便从设备中获取任何文件。因此,所有者或管理员设置的任何权限或限制都完全绕过了,Trustwave的安全研究人员警告说。

“即使在禁用公共共享时,也可以访问存储在存储上的文件。也就是说,任何人都可以在端口9000上向 TMSContentDirectory/Control发送HTTP请求来传递各种操作,例如浏览操作返回带有指向设备上单个文件URL的XML 。

研究人员还发布了一个概念证明,解释攻击者需要将xml包含在http请求中浏览操作中,向端口9000请求TMSContentDirectory/Control资源,这将导致UPnP服务器响应设备上的文件列表。

接下来,攻击者可以使用http请求从设备中获取文件,因为它们已经拥有了通向这些文件的url(从上次步骤中收集到的响应)。

Trustwave表示他们在1月26日就发现了这个漏洞问题,并且也报告给了西部数据公司。不过当时该公司只是建议其用户禁用DLNA。目前 Trustwave针对该漏洞发布了POC, 并建议用户关闭DLNA以保护数据。

(责任编辑:安博涛)

分享到:

更多
发表评论
请自觉遵守互联网相关的政策法规,严禁发布色情、暴力、反动的言论。
评价:
表情:
  • 微笑/wx
  • 撇嘴/pz
  • 抓狂/zk
  • 流汗/lh
  • 大兵/db
  • 奋斗/fd
  • 疑问/yw
  • 晕/y
  • 偷笑/wx
  • 可爱/ka
  • 傲慢/am
  • 惊恐/jk
用户名: 验证码:点击我更换图片
资料下载专区
图文资讯

英特尔又现8个新CPU漏洞 正在加速修补

英特尔又现8个新CPU漏洞 正在加速修补

5月4日消息,据国外媒体报道,英特尔表示,在为其他公司的操作系统开发特定修补程序时...[详细]

研究者发现新型攻击方式:可利用GPU破坏And

研究者发现新型攻击方式:可利用GPU破坏Android手机

北京时间5月4日早间消息,研究人员本周四展示了迄今为止最实用的Rowhammer攻击,可借...[详细]

Twitter发现密码存储漏洞 3.3亿用户或需修

Twitter发现密码存储漏洞 3.3亿用户或需修改密码

北京时间5月4日凌晨消息,本周四,社交媒体Twitter称其发现了该公司存储用户密码时的...[详细]

什么是网络安全?如何构建网络安全战略

什么是网络安全?如何构建网络安全战略

如今,组织的信息系统和数据面临着许多威胁。而人们了解网络安全的所有基本要素是应对...[详细]

上百万台光纤路由器爆认证旁路漏洞,可被远

上百万台光纤路由器爆认证旁路漏洞,可被远程访问攻击

外媒近日消息,安全研究人员发现通过一个认证旁路漏洞能够远程访问超过一百万台光纤路...[详细]

返回首页 返回顶部