Loading [MathJax]/jax/output/CommonHTML/config.js
前往小程序,Get更优阅读体验!
立即前往
首页
学习
活动
专区
圈层
工具
发布
首页
学习
活动
专区
圈层
工具
MCP广场
社区首页 >专栏 >西部数据My Cloud NAS设备曝大量高危漏洞

西部数据My Cloud NAS设备曝大量高危漏洞

作者头像
企鹅号小编
发布于 2018-02-08 01:51:13
发布于 2018-02-08 01:51:13
1.9K0
举报
文章被收录于专栏:企鹅号快讯企鹅号快讯

“用指尖改变世界”

安全研究人员在西部数据公司(Western Digital)的My Cloud NAS设备中发现了几个严重的漏洞和一个采用硬编码的后门程序,这些漏洞可能允许远程攻击者无限制地访问设备。

西部数据的My Cloud(WD My Cloud)系列NAS设备是最受欢迎的网络连接存储设备之一,个人和企业正在使用它来托管他们的文件,并自动备份和同步他们的各种云和基于Web的服务。

该设备不仅可以让用户共享家庭网络中的文件,而且私有云功能还允许用户随时随地访问他们的数据。

由于这些设备被设计为通过互联网连接,所以硬编码后门将使用户数据对黑客开放。

GulfTech研究和开发团队最近发布了一份建议,详细介绍了WD My Cloud存储设备中的硬编码后门和一些漏洞,这些漏洞可能允许远程攻击者注入他们自己的命令,并未经许可的情况下上传和下载敏感文件。

值得注意的是,来自GulfTech公司的研究人员James Bercegay在去年6月就已经联系了这家供应商并报告了这些问题。供应商也确认了这些漏洞,并表示会在90天内完成修复。

但直到今年1月3日(即将近180天),直到GulfTech公开披露了漏洞的细节时,这些漏洞依然没有得到修复。

无限制的文件上传漏洞

顾名思义,这个漏洞允许远程攻击者上传一个任意文件到使用易受攻击的存储设备的联网服务器上。

由于西部数据错误地实现了gethostbyaddr()PHP函数,该漏洞驻留“multi_uploadify.php”脚本中。

这个漏洞也能够被很容易地被利用来以root身份获得远程shell。为此,攻击者所要做的就是发送一个包含要上传的文件的请求,使用参数Filedata [0](在“folder”参数中指定要上载的文件的位置以及假冒的主机标题名)。

研究人员还编写了一个Metasploit模块来利用这个漏洞。

“[metasploit]模块将使用此漏洞将PHP webshell上传到‘/var /www /’目录。一旦上传,webshell可以通过请求一个指向后门的URI来执行,从而触发负载。”研究人员写道。

硬编码后门

研究人员还发现存在一个典型的后门——管理员用户名“mydlinkBRionyg”和密码“abc12345cba”,它被硬编码到二进制文件中,无法更改。

因此,任何人都可以使用这些凭证登录到WD My Cloud设备。另外,使用这个后门访问,任何人都可以访问易受命令注入攻击的漏洞,并产生一个root shell。

研究人员指出:“攻击者可以访问一个网站,通过嵌入的iframe或img标签向易受攻击的设备请求WD My Cloud的默认主机名之一,比如‘wdmycloud’和‘wdmycloudmirror’,从而直接劫持用户的设备。”

其他一些漏洞

除了上面提到的这两个关键性漏洞之外,在GulfTech公司发布的建议中,研究人员还介绍了另外其他几个严重漏洞:

跨站请求伪造

由于WD My Cloud的Web界面中并没有真正的XSRF保护,攻击者完全可以通过诱使受害者点击其设置的恶意网络,进而通过受害者的网页浏览器连接到其联网的My Cloud设备,并对其发动攻击。

换句话来说,只需要一个诱饵网站,就足以让你失去对My Cloud设备的控制权。

命令注入

去年3月份,Exploitee.rs团队的一名成员在WD My Cloud设备中发现了多个命令注入问题,这些问题可能与XSRF漏洞相结合,从而获得受影响设备的完全控制权(root访问权限)。

更不幸的是,GulfTech公司的研究人员在此基础上也发现了几个命令注入漏洞。

拒绝服务

研究人员还发现,由于任何未经身份验证的用户都可以为整个存储设备及其所有用户设置全局语言首选项,因此攻击者可能会滥用此功能,从而导致Web界面出现DoS状况。

信息泄露

根据研究人员的说法,攻击者可以通过简单地向Web服务器发送一个简单的请求(如“GET /api/2.1/rest/users? HTTP/1.1”)来转储所有用户的列表,包括详细的用户信息,而不需要任何身份验证。

受影响的云端固件版本和型号

Western Digital的My Cloud和My Cloud Mirror固件版本2.30.165及更早版本受到上述所有漏洞的影响。

受影响的设备型号包括My Cloud Gen 2、My Cloud PR2100、My Cloud PR4100、My Cloud EX2 Ultra、My Cloud EX2、My Cloud EX4、My Cloud EX2100、My Cloud EX4100、My Cloud DL2100和My Cloud DL4100。

另外,所有漏洞的Metasploit模块已经在线发布。

本文由黑客视界综合网络整理,图片源自网络;转载请注明“转自黑客视界”,并附上链接。

本文来自企鹅号 - 黑客视界媒体

如有侵权,请联系 cloudcommunity@tencent.com 删除。

本文来自企鹅号 - 黑客视界媒体

如有侵权,请联系 cloudcommunity@tencent.com 删除。

评论
登录后参与评论
暂无评论
推荐阅读
编辑精选文章
换一批
博览安全圈:印度10亿公民信息仅售8美元
【IT168 资讯】为了响应国家号召,加强全民网络安全意识,我们会经常性的为大家奉上最具代表性的安全事件。 1、黑客盯上平昌冬奥会 2018年2月9日,第23届冬奥会将在韩国平昌举办,而就在距离冬奥会开幕还有一个多月的时间里,平昌冬奥会遭到了黑客攻击! 根据外媒报道称,参与了韩国平昌冬奥会相关工作的一些机构在近期收到了被黑客植入恶意软件的电子邮件,而根据分析判定黑客的攻击目标可能是窃取用户密码或财务信息。根据Macfee发布的报告显示,针对平昌冬奥会的黑客攻击活动是从2017年的12月22日开始的,攻击
企鹅号小编
2018/02/07
6520
博览安全圈:印度10亿公民信息仅售8美元
西部数据My Cloud存储设备被曝可提权认证绕过漏洞
近期,网络设备漏洞研究团队exploitee.rs公布,西部数据 My Cloud 网络存储设备存在一个认证绕过漏洞( CVE-2018-17153),未授权的远程或本地网络攻击者可以利用该漏洞,无需密码就能提权成为admin管理员身份,获取对 My Cloud设备的完全控制权。
FB客服
2018/10/25
6640
西部数据My Cloud存储设备被曝可提权认证绕过漏洞
如何用0day漏洞黑掉西部数据NAS存储设备
我们以入侵和破解设备为乐,今天,要向大家展示的是近期我们对西部数据(Western Digital )网络存储设备(NAS)的漏洞发现和入侵利用过程。点击阅读原文观看入侵视频。 漏洞发现 去年年中,我打算入手一台支持硬件解码的NAS存储来搭建Plex流媒体服务平台,经过一番比较,在一位朋友的推荐下,我选择了西部数据(Western Digital )的MyCloud PR4100,该存储设备完全满足我所有的功能需求。把该设备添加进网络之后,可以通过一个Web界面访问登录,由于我对使用设备有安全洁癖,所以
FB客服
2018/02/23
1.5K0
如何用0day漏洞黑掉西部数据NAS存储设备
西部数据NAS设备被曝存在硬编码后门和未授权文件上传高危漏洞
近日,GulfTech公司安全研究员James Bercegay发现,西部数据(Western Digital)旗下多个MyCloud系列网络存储设备(WDMyCloud NAS)存在未限制文件上传、硬编码后门、CSRF、命令注入等多个高危漏洞,攻击者可以利用这些漏洞,对MyCloud NAS设备植入恶意代码,远程登录或获得设备控制权限(漏洞利用exploit)。而且,WDMyCloud竟然还与D-Link存在代码共用情况! 漏洞概述和受影响设备 西部数据MyCloud系列(WDMyCloud )广泛应用于
FB客服
2018/02/24
1.8K0
安全奥斯卡(Pwnie Awards 2016)获奖名单
这是一场有关“精彩极了”和“糟糕透了”的安全评选活动,历经10年的安全界奥斯卡这一次又会为我们呈现怎样的精彩… 关于Pwnie Awards “Pwnie Awards”奖被誉为全球黑客奥斯卡,始创于2007年,到现在已有10届了(包含本年度)。 主要为有重大和突出研究成果的信息安全工作者设立的奖项。对于全球范围内的信息安全工作者来说,获得“Pwnie Awards”奖提名意味着其研究成果具有世界范围的影响力。 Pwnie Awards获奖名单 经过专家小组投票,今年信息安全行业
FB客服
2018/02/08
1.2K0
安全奥斯卡(Pwnie Awards 2016)获奖名单
一觉醒来2T硬盘数据化为乌有,背后或是两名黑客在竞争式入侵
毫不夸张的说,上周四的6月24日,西部数据硬盘的My Book Live用户就是这样的心情。
量子位
2021/07/19
4890
希捷网络存储(NAS)设备上存在0day漏洞,Metasploit已更新漏洞利用程序
希捷科技(Seagate)成立于1979年,是著名的硬盘和存储解决方案供应商。最近安全专家在希捷网络附加存储(NAS)设备上发现了一个高危0day漏洞,攻击者可以未经授权远程执行恶意代码,获得设备Root权限。 安全研究人员OJ Reeves发现无论是在家庭网络还是在公司网络中,希捷网络附加存储(NAS)设备都会受0day远程代码执行漏洞的影响。目前已经有超过2500台设备暴露在了危险之中。 漏洞详情 希捷的网络附加存储(NAS)设备是一种网络管理应用程序,管理员通常会用它添加用户、设置访问权限、管理文
FB客服
2018/02/05
1.2K0
希捷网络存储(NAS)设备上存在0day漏洞,Metasploit已更新漏洞利用程序
一觉醒来,好多人的西数硬盘被远程格式化了,官方喊话:快拔网线
机器之心报道 机器之心编辑部 「我慌了。」一觉醒来,硬盘资料全被删光是一种怎样的体验? 看过很多电影,拍过很多照片之后,你自然会想到要给自己买一块外接硬盘。如今固态硬盘逐渐流行,全世界生产机械硬盘的厂商里面可以选择的不多,西部数据是其中最出名的一个。 他们的 Mybook 系列硬盘总是会出现在网友推荐名单的前列,是遇上黑五打折,海淘等上半个月都物有所值的那种。 关键就是容量大:十几 TB 的存储空间对于个人用户来说够用好几年了。 除了存东西,西部数据在部分型号的硬盘中还提供一种名叫 My Book Li
机器之心
2023/03/29
7190
一觉醒来,好多人的西数硬盘被远程格式化了,官方喊话:快拔网线
WD My Book系列设备被攻击,用户所有数据丢失
6月24日,世界各地的WD My Book Live和WD My Book Live DUO用户突然发现,他们所有的文件都被神秘地删除了,并且也不能通过浏览器或应用程序登录设备。
FB客服
2021/07/03
1.5K0
WD My Book系列设备被攻击,用户所有数据丢失
西部数据网盘又爆惊天漏洞!NAS存储可被瞬间清零
1亿像素、4k甚至是8k视频拍摄屡见不鲜。但是在这背后就是数据的爆炸:一张一亿像素的照片最高可能达到20MB,一分钟的8k视频需要吞掉2GB的存储空间。
新智元
2021/07/06
1K0
西部数据遭黑客入侵,My Cloud 服务中断
西部数据(Western Digital)于当地时间4月3日公开声称,公司系统网络遭到了入侵,某未经授权的访问者获得了对多个系统的访问权限。 这家全球知名、总部位于美国加利福尼亚州的计算机驱动器制造商和数据存储服务提供商在一份新闻稿中表示,网络入侵是在上周日,也就是3 月 26 日被发现。事发后,公司实施了事件响应工作,并在专家团队的协助下开始进行调查。目前调查处于早期阶段,但根据现已掌握的迹象,公司认为入侵者已经访问了部分数据,可能会对其业务运营造成进一步破坏。 为了保护系统数据,西部数据采取了额外的安
FB客服
2023/04/06
6020
西部数据遭黑客入侵,My Cloud 服务中断
黑客组织入侵西部数据,10TB数据遭窃
3月份黑客曾在一次网络攻击中窃取了西部数据的敏感信息。在调查确认了此事后,西部数据已将其商店下线,并向客户发送了数据泄露通知。 上周五下午,该公司通过电子邮件发送了数据泄露通知,称其数据库遭到攻击,存储在内的客户数据被盗。 西部数据表示:根据调查,我们最近了解到,在2023年3月26日左右,一个未经授权的组织获取了西部数据数据库的副本,其中包含在线商店客户的有限个人信息。这些个人信息涉及到客户姓名、帐单和送货地址、电子邮件地址和电话号码。作为一项安全措施,相关数据库以加密的形式存储了哈希密码(已加盐)和部分
FB客服
2023/05/12
2820
黑客组织入侵西部数据,10TB数据遭窃
每周云安全资讯-2023年第35周
Microsoft PowerShell Gallery 代码存储库上的软件包命名策略过于宽松,这将为大规模供应链攻击奠定基础。
云鼎实验室
2023/08/28
3110
每周云安全资讯-2023年第35周
工控安全遭严峻挑战,56个严重漏洞席卷OT 设备
据The Hacker News消息,安全研究人员在10家OT供应商的产品中发现56个严重的安全漏洞。Forescout将这56期报告统称为“OT:ICEFALL”,这些漏洞也被安全研究人员称之为“不安全的设计实践”。 OT:ICEFALL(冰瀑)漏洞涵盖来自 Bently Nevada、Emerson、Honeywell、JTEKT、Motorola、Omron、Phoenix Contact、Siemens 和 Yokogawa 的多达 26 种设备型号。 报告指出,利用这些漏洞,具有网络访问权限的攻
FB客服
2023/03/30
2970
工控安全遭严峻挑战,56个严重漏洞席卷OT 设备
全球超过十万个Zyxel设备被曝存在后门
超过10万个Zyxel 防火墙、VPN等设备包含一个硬编码的管理员级别帐户,该帐户可以使攻击者通过 SSH或Web管理面板对设备进行访问。
FB客服
2021/01/08
8190
全球超过十万个Zyxel设备被曝存在后门
FreeBuf 网安大事记 | 2021年度漏洞利用事件汇总
网络时代,万物互联,人们在享受数字生活带来的福利时,背后隐藏的安全漏洞也正时刻构成威胁,只要技术是一把双刃剑,漏洞就将伴随信息技术的不断发展,与之相对应的,一些网络黑客对漏洞的利用技术也在提升,攻击事件变得越发频繁。
FB客服
2022/02/24
9030
FreeBuf 网安大事记 | 2021年度漏洞利用事件汇总
灾难性威胁:WRECK漏洞影响近1亿台IoT设备
物联网企业安全公司Forescout和以色列安全研究小组JSOF的安全研究人员最近发现了9个漏洞,这些漏洞影响4个TCP/IP协议栈从而影响了1亿多台用户和企业设备。攻击者可以利用这些漏洞来控制系统。
FB客服
2021/04/16
5420
灾难性威胁:WRECK漏洞影响近1亿台IoT设备
FreeBuf 周报 | 美国学生遭遇求职诈骗;思科 曝高危漏洞
网络安全公司 Proofpoint 表示:裁员潮影响到了各行各业的人,因此威胁行为者开始在劳动市场里制造出一些就业骗局,并试图从求职者那里骗取一些资金。
FB客服
2023/08/08
2480
FreeBuf 周报 | 美国学生遭遇求职诈骗;思科 曝高危漏洞
黑客入侵微软邮件服务器、Windows零日漏洞可获管理员权限|11月23日全球网络安全热点
由国家互联网信息办公室会同相关部门研究起草的《网络数据安全管理条例(征求意见稿)》对外公布。这是国家加强网络数据法治化的又一重要举措,对数据处理企业、数字化转型企业而言,将在搭建数据架构、完善数据合规体系等方面具有促进作用。
腾讯安全
2021/11/23
8180
黑客入侵微软邮件服务器、Windows零日漏洞可获管理员权限|11月23日全球网络安全热点
FreeBuf周报 | WordPress插件曝高危漏洞;特斯拉陷入信息泄露丑闻
各位 Buffer 周末好,以下是本周「FreeBuf周报」,我们总结推荐了本周的热点资讯、安全事件、一周好文和省心工具,保证大家不错过本周的每一个重点! 热点资讯 1. ChatGPT 滑铁卢:大面积封号;遭意大利封禁 4 月 1 日,越来越多人表示自己的账户被封,而意大利也在3月的最后一天正式官宣暂时禁止使用 ChatGPT,并严厉要求其母公司 OpenAI 停止处理意大利用户信息。 2. CNNVD发布漏洞赏金计划 本计划以精神表彰与物质奖励相结合的方式,鼓励引导安全研究人员积
FB客服
2023/04/09
4580
FreeBuf周报 | WordPress插件曝高危漏洞;特斯拉陷入信息泄露丑闻
推荐阅读
相关推荐
博览安全圈:印度10亿公民信息仅售8美元
更多 >
领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档