西部数据 MyCloud 网络存储存在 RCE 漏洞

在这里插入图片描述

西部数据(Western Digital)的MyCloud系列近日被曝出了RCE 漏洞,由于西部数据公司在2015年停止支持的一条产品线存在漏洞,以及此前未知的零日漏洞,过去一个月里,无数客户的MyBook Live网络存储驱动器被远程删除。但是,Western DigitalMyCloud的更大范围的更新网络存储设备也存在类似的严重零日漏洞。对于许多无法或不愿升级到最新OS的客户来说,这个漏洞仍然没有得到解决。

问题出在所有运行MyCloud OS 3的Western Digital网络附加存储(NAS)设备上的远程代码执行漏洞,该OS是该公司最近才停止支持的。

研究人员Radek Domanski和Pedro Ribeiro原本计划在去年东京Pwn2Own黑客大赛上展示他们的发现。但就在发布会前几天,Western Digital发布了MyCloud OS 5,排除了他们发现的漏洞。该更新有效地使他们丧失了在 Pwn2Own 中竞争的机会,因为这次大赛需要针对目标设备支持的最新固件或软件进行攻击。

尽管如此,在 2021 年 2 月,两人还是发布了这段详细的 YouTube 视频,其中记录了他们如何发现一系列漏洞,这些漏洞允许攻击者使用一个空白的低权限用户帐户密码通过恶意后门远程更新易受攻击设备的固件。

研究人员表示,西部数据从未对他们的报告做出回应。在向KrebsOnSecurity提供的一份声明中,Western Digital表示,他们在Pwn2Own Tokyo 2020之后收到了他们的报告,但当时他们报告的漏洞已经在My Cloud OS 5发布后得到了修复。

西部数据表示:

评论 3
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值