Loading [MathJax]/jax/output/CommonHTML/config.js
前往小程序,Get更优阅读体验!
立即前往
首页
学习
活动
专区
圈层
工具
发布
首页
学习
活动
专区
圈层
工具
MCP广场
社区首页 >专栏 >西部数据网盘又爆惊天漏洞!NAS存储可被瞬间清零

西部数据网盘又爆惊天漏洞!NAS存储可被瞬间清零

作者头像
新智元
发布于 2021-07-06 06:37:06
发布于 2021-07-06 06:37:06
1K0
举报
文章被收录于专栏:新智元新智元

新智元报道

来源:reddit

编辑:Emil、小匀

【新智元导读】一项调查显示,上周发生在西部数据 My Book Live 上的「大规模数据删除」事件不仅涉及一个漏洞,还涉及第二个!该漏洞甚至允许黑客在没有密码的情况下远程执行恢复出厂设置。

如今影像功能成了新款智能手机宣传的主要噱头。

1亿像素、4k甚至是8k视频拍摄屡见不鲜。但是在这背后就是数据的爆炸:一张一亿像素的照片最高可能达到20MB,一分钟的8k视频需要吞掉2GB的存储空间。

看来想要把手机当生产力工具来使用,512GB的存储空间都有点捉襟见肘了。

想要使用不限速的大容量网盘服务?先把年费付一下。

如果不甘心被绑架,那自己组建一个不限速的简易的大容量网络存储设备(NAS),绝对是个好主意。

如今越来越多的硬盘厂商提供了类似的产品,只要把这套设备连接自家的网络,就可以随时随地访问以及备份数据,且速度上限就是家里的网络带宽。

但是把重要文件备份在自己的NAS上靠谱吗?

我的NAS突然空空如也?

上周,国外网友发帖:我在西部数据My Book Live NAS里的数据,一夜之间都没了!

并且通过客户端登陆管理页面,还会提示你密码无效。

硬盘就这样罢工了!随之消失的,还有你手机拍摄的珍贵照片和视频,还有珍藏的电影。

如果你恰巧在手机上删除了这些文件来清理空间,并且没有第二个备份的话,这就意味着这些珍贵数据你永远找不回来了。

有用户调取了设备日志,发现设备在无人监管的情况下自动运行了一个脚本,从而擦除了所有存储内容,恢复成了出厂设置:

西部数据当时也是一头雾水,于是给出了一个最简单的解决方案:拔网线。

网盘立刻变移动硬盘。

根据官方声明,涉及的NAS设备已经停产,并且在2015年停止了固件更新。所以大概率是由于某个漏洞所致。而新的My Cloud 5以及My Cloud Home系列设备由于采用了新的安全架构,则不会受此影响。

西部数据这样抛弃老用户的行为着实有点上不了台面。

如今,这次事件破案了。

居然还有另一个Bug

最近的调查找到了此次事件的原因:My Book Live系列固件的漏洞不仅可以让黑客获得root访问权限,而且另外一个漏洞居然允许黑客在远程可以直接绕过密码,直接让NAS设备恢复出厂设置!

这个漏洞存在于一个名为 system_factory_restore 的文件中。它包含一个执行重置的 PHP 脚本,允许用户恢复所有默认配置并擦除存储在设备上的所有数据。

通常,恢复出厂设置要求提出请求的人提供用户密码。

但是,如下面的脚本所示,西部数据开发人员创建了五行代码来对重置命令进行密码保护。由于未知原因,身份验证检查被取消,或者用开发人员的话来说,它被注释掉了,如每行开头的双 / 字符所示。

「这就像他们故意启用了绕过的方法。」一位网络安全专家说。

要利用这个漏洞,攻击者必须知道触发系统重置的XML请求格式。这不像用GET请求打击一个随机的URL那么容易,但也相差不远。

这个漏洞目前无解

这一发现提出了一个令人困惑的问题:如果黑客已经通过利用CVE-2018-18472获得了完全的root权限,那么他们有什么必要利用这第二个安全漏洞?

一切都很未知。

Abdine提出了一个合理的理论——一个黑客首先利用了CVE-2018-18472,一个竞争对手的黑客后来利用了另一个漏洞,试图夺取对那些已经被入侵的设备的控制权。

利用CVE-2018-18472的攻击者利用其提供的代码执行能力,修改了My Book Live堆栈中一个名为language_configuration.php的文件,这就是该漏洞所在。根据一个恢复的文件,该修改添加了以下几行。

到目前为止,还除了拔网线以外,还没有有效的破解方法。

此次事件严重打击了用户对于西部数据设备的信心,相信那些数据被清零的用户以后再也不会购买任何一款西部数据的产品了。

不过专家建议可以用新的 My Cloud Live 设备取代西部数据的 My Book Live 产品,就像之前说的,它具备了新的安全架构,不包含这次事件中的任何一个漏洞。

所以,你还会买吗?

参考资料:

https://arstechnica.com/gadgets/2021/06/hackers-exploited-0-day-not-2018-bug-to-mass-wipe-my-book-live-devices/

本文参与 腾讯云自媒体同步曝光计划,分享自微信公众号。
原始发表:2021-06-30,如有侵权请联系 cloudcommunity@tencent.com 删除

本文分享自 新智元 微信公众号,前往查看

如有侵权,请联系 cloudcommunity@tencent.com 删除。

本文参与 腾讯云自媒体同步曝光计划  ,欢迎热爱写作的你一起参与!

评论
登录后参与评论
暂无评论
推荐阅读
编辑精选文章
换一批
一觉醒来2T硬盘数据化为乌有,背后或是两名黑客在竞争式入侵
毫不夸张的说,上周四的6月24日,西部数据硬盘的My Book Live用户就是这样的心情。
量子位
2021/07/19
4880
一觉醒来,好多人的西数硬盘被远程格式化了,官方喊话:快拔网线
机器之心报道 机器之心编辑部 「我慌了。」一觉醒来,硬盘资料全被删光是一种怎样的体验? 看过很多电影,拍过很多照片之后,你自然会想到要给自己买一块外接硬盘。如今固态硬盘逐渐流行,全世界生产机械硬盘的厂商里面可以选择的不多,西部数据是其中最出名的一个。 他们的 Mybook 系列硬盘总是会出现在网友推荐名单的前列,是遇上黑五打折,海淘等上半个月都物有所值的那种。 关键就是容量大:十几 TB 的存储空间对于个人用户来说够用好几年了。 除了存东西,西部数据在部分型号的硬盘中还提供一种名叫 My Book Li
机器之心
2023/03/29
7160
一觉醒来,好多人的西数硬盘被远程格式化了,官方喊话:快拔网线
WD My Book系列设备被攻击,用户所有数据丢失
6月24日,世界各地的WD My Book Live和WD My Book Live DUO用户突然发现,他们所有的文件都被神秘地删除了,并且也不能通过浏览器或应用程序登录设备。
FB客服
2021/07/03
1.5K0
WD My Book系列设备被攻击,用户所有数据丢失
西部数据My Cloud存储设备被曝可提权认证绕过漏洞
近期,网络设备漏洞研究团队exploitee.rs公布,西部数据 My Cloud 网络存储设备存在一个认证绕过漏洞( CVE-2018-17153),未授权的远程或本地网络攻击者可以利用该漏洞,无需密码就能提权成为admin管理员身份,获取对 My Cloud设备的完全控制权。
FB客服
2018/10/25
6630
西部数据My Cloud存储设备被曝可提权认证绕过漏洞
西部数据My Cloud NAS设备曝大量高危漏洞
“用指尖改变世界” 安全研究人员在西部数据公司(Western Digital)的My Cloud NAS设备中发现了几个严重的漏洞和一个采用硬编码的后门程序,这些漏洞可能允许远程攻击者无限制地访问设备。 西部数据的My Cloud(WD My Cloud)系列NAS设备是最受欢迎的网络连接存储设备之一,个人和企业正在使用它来托管他们的文件,并自动备份和同步他们的各种云和基于Web的服务。 该设备不仅可以让用户共享家庭网络中的文件,而且私有云功能还允许用户随时随地访问他们的数据。 由于这些设备被设计为通
企鹅号小编
2018/02/08
1.9K0
西部数据My Cloud NAS设备曝大量高危漏洞
西部数据遭黑客入侵,My Cloud 服务中断
西部数据(Western Digital)于当地时间4月3日公开声称,公司系统网络遭到了入侵,某未经授权的访问者获得了对多个系统的访问权限。 这家全球知名、总部位于美国加利福尼亚州的计算机驱动器制造商和数据存储服务提供商在一份新闻稿中表示,网络入侵是在上周日,也就是3 月 26 日被发现。事发后,公司实施了事件响应工作,并在专家团队的协助下开始进行调查。目前调查处于早期阶段,但根据现已掌握的迹象,公司认为入侵者已经访问了部分数据,可能会对其业务运营造成进一步破坏。 为了保护系统数据,西部数据采取了额外的安
FB客服
2023/04/06
5980
西部数据遭黑客入侵,My Cloud 服务中断
Android手机恢复出厂设置后,数据依然可恢复
如果你打算卖掉你的旧Android手机,建议你还是多考虑考虑……Android恢复出厂设置功能有一个漏洞,即使你恢复了出厂设置,黑客依然可以恢复你的登录密码、短信、邮件和图片。 恢复出厂设置后数据还在 剑桥大学的计算机研究员们对5个不同厂商的Android手机,发现超过五亿Android手机在恢复出厂设置后并没有完全擦除手机数据。“恢复出厂设置”功能是Android手机系统内置的功能,这被认为是在出售、回收手机时最重要的功能,用以擦除手机上的所有机密信息。但是,计算机研究人员发现,即使用户开启了全盘加密
FB客服
2018/02/06
4.3K0
Android手机恢复出厂设置后,数据依然可恢复
如何用0day漏洞黑掉西部数据NAS存储设备
我们以入侵和破解设备为乐,今天,要向大家展示的是近期我们对西部数据(Western Digital )网络存储设备(NAS)的漏洞发现和入侵利用过程。点击阅读原文观看入侵视频。 漏洞发现 去年年中,我打算入手一台支持硬件解码的NAS存储来搭建Plex流媒体服务平台,经过一番比较,在一位朋友的推荐下,我选择了西部数据(Western Digital )的MyCloud PR4100,该存储设备完全满足我所有的功能需求。把该设备添加进网络之后,可以通过一个Web界面访问登录,由于我对使用设备有安全洁癖,所以
FB客服
2018/02/23
1.5K0
如何用0day漏洞黑掉西部数据NAS存储设备
三星“查找我的手机”功能出现漏洞,这是怎么回事。
网络安全服务提供商Char49的安全研究员Pedro Umbelino,在三星的“查找我的手机”功能中发现了多个漏洞,这些漏洞可能被集中利用在三星Galaxy Phone上执行各种恶意活动。
知识与交流
2021/04/02
1.1K0
三星“查找我的手机”功能出现漏洞,这是怎么回事。
如何恢复MacBook或iMac的出厂设置
不少mac小伙伴,都或多或少有过想把macbook或imac恢复出厂设置的经历。本文简单介绍了恢复出厂设置的办法。
全栈程序员站长
2022/07/04
6K0
如何恢复MacBook或iMac的出厂设置
西部数据NAS设备被曝存在硬编码后门和未授权文件上传高危漏洞
近日,GulfTech公司安全研究员James Bercegay发现,西部数据(Western Digital)旗下多个MyCloud系列网络存储设备(WDMyCloud NAS)存在未限制文件上传、硬编码后门、CSRF、命令注入等多个高危漏洞,攻击者可以利用这些漏洞,对MyCloud NAS设备植入恶意代码,远程登录或获得设备控制权限(漏洞利用exploit)。而且,WDMyCloud竟然还与D-Link存在代码共用情况! 漏洞概述和受影响设备 西部数据MyCloud系列(WDMyCloud )广泛应用于
FB客服
2018/02/24
1.8K0
电脑怎么格式化清除所有数据
在出售、捐赠或维修电脑之前或需要处理敏感数据时,格式化硬盘并彻底清除所有数据还是很有必要的。本篇文章将详细介绍如何安全、彻底地格式化你的电脑。
用户7704932
2024/08/06
5090
电脑怎么格式化清除所有数据
博览安全圈:印度10亿公民信息仅售8美元
【IT168 资讯】为了响应国家号召,加强全民网络安全意识,我们会经常性的为大家奉上最具代表性的安全事件。 1、黑客盯上平昌冬奥会 2018年2月9日,第23届冬奥会将在韩国平昌举办,而就在距离冬奥会开幕还有一个多月的时间里,平昌冬奥会遭到了黑客攻击! 根据外媒报道称,参与了韩国平昌冬奥会相关工作的一些机构在近期收到了被黑客植入恶意软件的电子邮件,而根据分析判定黑客的攻击目标可能是窃取用户密码或财务信息。根据Macfee发布的报告显示,针对平昌冬奥会的黑客攻击活动是从2017年的12月22日开始的,攻击
企鹅号小编
2018/02/07
6500
博览安全圈:印度10亿公民信息仅售8美元
黑客组织入侵西部数据,10TB数据遭窃
3月份黑客曾在一次网络攻击中窃取了西部数据的敏感信息。在调查确认了此事后,西部数据已将其商店下线,并向客户发送了数据泄露通知。 上周五下午,该公司通过电子邮件发送了数据泄露通知,称其数据库遭到攻击,存储在内的客户数据被盗。 西部数据表示:根据调查,我们最近了解到,在2023年3月26日左右,一个未经授权的组织获取了西部数据数据库的副本,其中包含在线商店客户的有限个人信息。这些个人信息涉及到客户姓名、帐单和送货地址、电子邮件地址和电话号码。作为一项安全措施,相关数据库以加密的形式存储了哈希密码(已加盐)和部分
FB客服
2023/05/12
2810
黑客组织入侵西部数据,10TB数据遭窃
西部数据孙煜:AI 安防与存储的变革丨AI 安防峰会
2020年9月5日,由雷锋网& AI掘金志主办的「第三届中国人工智能安防峰会」在杭州正式召开。
AI掘金志
2020/09/23
5460
西部数据孙煜:AI 安防与存储的变革丨AI 安防峰会
Nexus 9漏洞允许黑客通过耳机接口攻击设备
在2017年3月份,我们曾披露了有关漏洞CVE-2017-0510的信息,这是一个存在于Nexus 9设备中的严重漏洞,它将允许他人发动一种非常新颖的攻击,即通过恶意耳机来攻击Nexus 9设备。但有
FB客服
2018/02/28
1.3K0
Nexus 9漏洞允许黑客通过耳机接口攻击设备
FreeBuf周报 | VMware某漏洞一年仍未修补;宜家智能照明系统发现漏洞
各位 Buffer 周末好,以下是本周「FreeBuf周报」,我们总结推荐了本周的热点资讯、安全事件、一周好文和省心工具,保证大家不错过本周的每一个重点!
FB客服
2022/11/14
7470
FreeBuf周报 | VMware某漏洞一年仍未修补;宜家智能照明系统发现漏洞
VPN、防火墙等正在被黑客「爆雷」
曾几何时,防火墙、VPN网关等安全服务被人们广泛视为安全性的「坚固堡垒」,其地位近乎于不可撼动的安全象征。然而,现实却揭示了一个不容忽视的真相:这些服务远非能够百分之百地保障设备安全无虞。相反这些安全服务自身的同样潜藏着诸多安全漏洞。这些曾经被忽视的边缘服务如同一颗颗深埋地下的「雷」,如今这些「雷」正在被黑客一一引爆。
FB客服
2024/07/22
4190
VPN、防火墙等正在被黑客「爆雷」
[AI Google] Android的防盗功能可保护您的设备和数据安全
智能手机帮助我们处理日常任务,如在线银行业务、存储敏感信息、为朋友和家人拍照以及快速支付购物。尽管手机让我们的生活变得更加便捷,但它们也包含了大量宝贵信息,这使得这些设备成为那些可能想获取我们数据的人的目标。
从零开始学AI
2024/05/25
1500
[AI Google] Android的防盗功能可保护您的设备和数据安全
铁锤也“打不坏”的数据!特斯拉旧零件正在eBay上贱卖,黑客发现上面全是用户信息
作为让日本工程师赞不绝口的汽车业龙头,特斯拉的一举一动始终都是媒体关注的焦点,疫情期间,马斯克的一系列迷惑言论更是让特斯拉赚足了眼球。
大数据文摘
2020/05/19
4480
铁锤也“打不坏”的数据!特斯拉旧零件正在eBay上贱卖,黑客发现上面全是用户信息
推荐阅读
相关推荐
一觉醒来2T硬盘数据化为乌有,背后或是两名黑客在竞争式入侵
更多 >
领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档