请使用手机微信扫码安全登录

切换账号密码登录

绑定手机号

应国家法规对于账号实名的要求,请您在进行下一步操作前,需要先完成手机绑定 (若绑定失败,请重新登录绑定)。了解更多

不绑定绑定手机号

360官网 | 360商城

推荐论坛版块360粉丝商城360用户活动常见问题
安全研究人员在西部数据公司 (Western Digital) 的 “My Cloud” (WDMyCloud) NAS 设备中发现了多个严重漏洞以及一个硬编码后门,可导致远程攻击者获取不受限制的 root 权限。
西部数据的WDMyCloud是全球最流行的网络存储设备之一,供个人和企业用户托管文件并自动备份、同步到多种云和网络服务中。用户不仅能在家庭网络中共享文件,还能随时随地访问数据。
由于这些设备旨在通过互联网连接,因此这个硬编码的后门可能导致黑客获得访问权限。
GulfTech 研发团队近期公布了一份安全公告,详述了在 WDMyCloud 设备中发现的一个硬编码后门和多个漏洞问题,它们可导致远程攻击者注入自己的命令以及在未获授权的情况下上传并下载敏感文件。
值得注意的是,该团队的研究员 James Bercegay 早在去年6月份就将问题告知西部数据公司,后者证实了漏洞的存在并要求在披露前获得90天的修复时间。今年1月3日(已过去180天),这些漏洞仍未修复,GulfTech 公开披露了漏洞详情。
不受限的文件上传缺陷导致远程利用
这个漏洞能导致远程攻击者将任意文件上传到运行在联网的且易受攻击的存储设备上的服务器中。这个漏洞存在于 “multi_uploadify.php” 脚本中,原因是开发人员错误地执行了 gethostbyaddr() PHP 函数。
该漏洞也可轻易遭利用从而获得一个 shell 。为此,攻击者所需要做的就是发送一个包含通过参数 Filedata[0]上传的文件的 POST请求。Filedata[0]是指文件将被上传的位置, “folder” 参数以及虚假的 “Host” 头信息具体说明了该位置。
研究人员还编写了一个 Metasploit 模块来利用这个漏洞,并指出,“这个 [metaspoit] 模块会利用漏洞将一个 PHP webshell 上传到 ‘/var/www/’ 目录中。上传后,通过请求指向后门的一个 URI 就可执行 webshell,从而触发 payload。”
硬编码后门导致远程利用
研究人员还发现设备中存在一个硬编码的后门用户,名为 “mydlinkBRionyg” 而密码为 “abc12345cba” ,且无法更改。因此任何人皆可通过这些凭证登录到 WD My Cloud 设备中。另外,任何人可通过这个后门进行命令注入并得到 root shell。
研究人员指出,攻击者通过让用户访问一个网站即可接管 WDMyCloud,在这个站点中,嵌入式 iframe 或 img 标签通过 WDMyCloud 可预知的默认主机名称之一如 “wdmycloud” 和 “wdmycloudmirror” 等向易受攻击设备发起请求。
My Cloud 中的其它漏洞
除了以上提到的两个严重漏洞外,研究人员还报告了其他一些重要漏洞:
跨站请求伪造 (CSRF)
由于 WD My Cloud web 接口中并不存在真正的 CSRF 防御措施,只需访问恶意网站就可导致用户对 My Cloud 设备失去控制。
命令注入
去年3月份, Exploitee.rs 团队的一名成员在 WD My Cloud 设备中发现多个命令注入问题,如结合 CSFR 使用就可完全控制受影响设备。
拒绝服务
研究人员还发现任意未认证用户可为整个存储设备及其所有用户设置全球语言偏好,攻击者可利用这个功能向 web 接口发送信息并触发拒绝服务。
信息披露:研究人员指出,攻击者还可泄露含有所有用户信息的清单,只需向 web 服务器发出一个简单的请求如 GET /api/2.1/rest/users? HTTP/1.1 而无需获得任何认证就可获取用户详细信息。
受影响的 My Cloud 固件版本和型号
西部数据的 My Cloud 和 My Cloud Mirror 固件版本 2.30.165 及之前版本均受以上提及的所有漏洞影响。
受影响的设备型号包括 My Cloud Gen 2、My Cloud PR2100、My Cloud PR4100、My Cloud EX2 Ultra、My Cloud EX2、My Cloud EX4、My Cloud EX2100、My Cloud EX4100、My Cloud DL2100和My Cloud DL4100。
所有漏洞的 Metasploit 模块均已发布到网上。
来源 360代码卫士

共 0 个关于西部数据 “My Cloud” 存储设备中被曝存在 0day 漏洞的回复 最后回复于 2018-1-8 19:07

评论

直达楼层

您需要登录后才可以回帖 登录 | 注册

本版积分规则

飞机飞行 超级版主

粉丝:184 关注:13 积分:268413

精华:357 金币:251204 经验:224488

最后登录时间:2025-12-29

小水滴公测勋章 智能摄像机3C 摄像机APP V7.0 智能摄像机AP2C 360AI音箱MAX-M1 公测AI小水滴D903 安全卫士10周年纪念 版主 公测360摄像机标准版 儿童五周年纪念章 360家庭防火墙APP内测 公测360摄像机户外版 360手机f4 公测360摄像机变焦宠物版 公测360家庭防火墙V5S 公测摄像机D916 家庭安防套装 防火墙V5S增强版公测勋章 360粉丝达人勋章

私信 加好友

最新活动

2025年Q4季度360各产品满意度获奖结果公示

排行榜

热度排行 查看排行
本月
    本月

      扫码添加360客服号,涨知识的同时还有超多福利等你哦

      快速回复 返回顶部 返回列表