当前位置:主页>产 业>业界新闻>

西部数据(WD)My Cloud 网络存储设备存在本地提权漏洞

外媒 2 月 3 日消息,安全服务供应商 Trustwave 发现西部数码( Western Digital ) My Cloud 网络存储设备中的两个安全漏洞可能会被本地攻击者利用来获得 NAS 设备的 root 权限。

据 Trustwave 的研究人员介绍, 西部数码 My Cloud 的这两个缺陷一个是任意命令执行漏洞,另一个则是任意文件删除漏洞。

任意命令执行漏洞

该漏洞会影响公共网关接口脚本 “ nas_sharing.cgi ”,从而导致本地用户可以以 root 身份执行 shell 命令。另外,研究人员还发现硬编码凭证能够允许任何用户使用用户名“ mydlinkBRionyg ” 对设备进行身份验证。

任意的文件删除漏洞

该漏洞也与公共网关接口脚本 “ nas_sharing.cgi ” 绑定,以便于攻击者获得 root 权限。

链接这两个漏洞后,攻击者能以 root 身份执行 shell 命令:通过使用硬编码凭证登录,并以 base64 编码执行 “ artist ”参数内传递的命令 。

目前受漏洞影响的 西部数码My Cloud 网络存储设备型号包括:

My Cloud Gen 2、My Cloud PR2100、My Cloud PR4100、My Cloud EX2 Ultra、My Cloud EX2、My Cloud EX4、My Cloud EX2100、My Cloud EX4100、My Cloud DL2100 和 My Cloud DL4100。

其实早在去年,安全服务供应商 Trustwave 就已向西部数码公司报告了这些问题,并且 Western Digital 方面也做出了补救措施。据悉,该公司在 2017 年 11 月 16 日发布的固件(版本 2.30.172 )更新中解决了漏洞问题。此外,Western Digital 还建议用户:

— 确保产品上的固件始终处于最新状态;

— 启用自动更新;

— 实现良好的数据保护措施,如定期数据备份和密码保护,包括在使用个人云或网络附加存储设备时保护路由器。

(责任编辑:冬天的宇)

分享到:

更多
发表评论
请自觉遵守互联网相关的政策法规,严禁发布色情、暴力、反动的言论。
评价:
表情:
  • 微笑/wx
  • 撇嘴/pz
  • 抓狂/zk
  • 流汗/lh
  • 大兵/db
  • 奋斗/fd
  • 疑问/yw
  • 晕/y
  • 偷笑/wx
  • 可爱/ka
  • 傲慢/am
  • 惊恐/jk
用户名: 验证码:点击我更换图片
资料下载专区
图文资讯

西部数据(WD)My Cloud 网络存储设备存在

西部数据(WD)My Cloud 网络存储设备存在本地提权漏洞

外媒 2 月 3 日消息,安全服务供应商 Trustwave 发现西部数码( Western Digital ) M...[详细]

发现一家关闭一家 比特币或迎来最强监管

发现一家关闭一家 比特币或迎来最强监管

某公司年会发比特币,员工发表获奖感言称,首先,要感谢公司愿意把价值 63 万的比特币...[详细]

暴利的数字货币交易平台:年入超50亿 与监管

暴利的数字货币交易平台:年入超50亿 与监管打擦边球

目前在区块链世界中活跃的,并非传统互联网公司或金融机构,而是诸多创业公司,资本市...[详细]

涉嫌向美国客户销售山寨 iPhone 和 iPad 的

涉嫌向美国客户销售山寨 iPhone 和 iPad 的中国籍男子认罪

据外媒 The Verge 报道,涉嫌向美国客户销售山寨 iPhone 和 iPad 的 43 岁中国籍男子...[详细]

南京警方公布钱宝案详情:张小雷等人利用“

南京警方公布钱宝案详情:张小雷等人利用“ 高息 ”非法吸收巨额资金

2 月 2 日,“ 平安南京 ” 发布微博公布钱宝案详情。据南京市公安局提供的信息,2 月...[详细]

返回首页 返回顶部