西部数据My Cloud NAS设备存在高危漏洞,攻击者可获得完全控制权

本文讲的是 西部数据My Cloud NAS设备存在高危漏洞,攻击者可获得完全控制权万物互联的时代,没有哪家企业敢保证自家设备坚不可摧,安全无患。用户显然也较为无奈地接受科技进步带来的“反噬”,享受便利的同时也时刻做好付出代价的准备。而此次中招的正是——西部数据My Cloud系列NAS设备。

据外媒报道,安全研究人员在西部数据My Cloud系列NAS设备上发现了严重的漏洞,可以被攻击者利用来获取受影响设备的root权限。

近日,西部数据公司网络附加储存装置NAS的用户都受到了安全警告称,远程攻击者可以利用西部数据My Cloud系列NAS设备上的漏洞获得NAS底层操作系统的完全访问权限,进而轻松地获取My Cloud NAS里任何他所感兴趣的信息。

SCVL发布的安全公告表示,

通过结合这份安全公告中记录的漏洞,攻击者可以彻底的摧毁一个WD My Cloud设备。最坏的可能是,他们可以窃取储存在设备上的敏感数据,或是利用该受损设备作为跳板进行横向的内部攻击。安全委员会建议用户不要将WD My Cloud设备联网,直到安全专家完成彻底地安全审计并确认所有的问题已经得到解决。 

据悉,此次受影响的产品主要属于WD的My Cloud NAS产品线, 总计有12个型号受到波及,包括My Cloud、My Cloud Gen 2、My Cloud Mirror、My Cloud PR2100、My Cloud PR4100、My Cloud EX2 Ultra、 My Cloud EX2、My Cloud EX4、My Cloud EX2100、My Cloud EX4100、My Cloud DL2100以及My Cloud DL410,其中最严重的是攻击者可以触发漏洞绕过登录认证,插入命令、上传/下载未经授权的文件以及获得完全控制权,详细信息点击查看

西部数据My Cloud NAS设备存在高危漏洞,攻击者可获得完全控制权

2016年1月18日,SCVL已经将该漏洞信息报告给了西部数据,但是直到2017年3月7日才公开披露该漏洞。此外,另一组来自安全公司Exploitee.rs的专家也在近日向媒体透露,西部数据私有云似乎有着不小的安全漏洞,让多款 My Cloud 桌上型硬盘产品,被暴露在可能会被骇客攻击的危险之中。

安全专家发现的漏洞包括命令注入漏洞、基于堆栈的缓冲区溢出漏洞以及跨站点请求伪造漏洞。正如预期的那样,通过结合跨站点请求伪造漏洞和命令注入漏洞,攻击者可以获得受影响的设备root访问权限。

西部数据My Cloud NAS设备存在高危漏洞,攻击者可获得完全控制权

Exploitee.rs的研究人员表示,早在去年12月,其公司的安全专家Steve Campbell就在西部数据MyCloud NAS设备中发现了两个命令注入漏洞——CVE-2016-10107以及CVE-2016-10108。需要一提的是,西部数据也有对这些漏洞做出固件更新,只可惜关了一个门却又开了另一条路给了这些黑客,并没有真正地解决此问题,还引发了一个新的登录绕过漏洞。

其实,西部数据在安全社区内的名声一直不是太好,早在2015 年 9 月,其已经暴露出过漏洞安全问题,当时来自 VerSprite 的安全研究人员发现西数 My Cloud 个人云存储硬盘设备包含两个安全漏洞,允许使用某个版本 Debian Linux 的攻击者通过一个 Web 访问 UI 和一个 RESTful API 与硬盘发生联系,从而会给不法分子提供两种攻击方式:通过命令注入,或是通过跨站请求伪造(CSRF)攻击漏洞。不过,之后西部数据已经修复了这个漏洞。

而在去年的黑帽大会上,西部数据还赢得了“最迟钝的供货商回应奖”,主要因素不光是其NAS系统的薄弱,对于系统中这些漏洞的对策提供,西数的响应也是很迟钝且无力的——就比如这次的曝光,西数发布了一个补丁来修复绕过登录问题,结果却又引入了一个新的漏洞。

目前,Exploitee.rs安全团队已经在西部数据My Cloud NAS设备中发现了85个安全问题,但是截至发稿前,西部数据尚未提供任何有关软件更新和漏洞修复的信息。

看来,凡是与网络相关的东西都不可能保证绝对的安全,要想绝对安全,对于重要资料,还是不要连接互联网了吧。方便与便捷就如同鱼与熊掌不可兼得。




原文发布时间为:2017年3月10日
本文作者:小二郎 
本文来自云栖社区合作伙伴嘶吼,了解相关信息可以关注嘶吼网站。

优秀的个人博客,低调大师

微信关注我们

原文链接:https://yq.aliyun.com/articles/220206

转载内容版权归作者及来源网站所有!

低调大师中文资讯倾力打造互联网数据资讯、行业资源、电子商务、移动互联网、网络营销平台。持续更新报道IT业界、互联网、市场资讯、驱动更新,是最及时权威的产业资讯及硬件资讯报道平台。

相关文章

发表评论

资源下载

更多资源
Mario,低调大师唯一一个Java游戏作品

Mario,低调大师唯一一个Java游戏作品

马里奥是站在游戏界顶峰的超人气多面角色。马里奥靠吃蘑菇成长,特征是大鼻子、头戴帽子、身穿背带裤,还留着胡子。与他的双胞胎兄弟路易基一起,长年担任任天堂的招牌角色。

Apache Tomcat7、8、9(Java Web服务器)

Apache Tomcat7、8、9(Java Web服务器)

Tomcat是Apache 软件基金会(Apache Software Foundation)的Jakarta 项目中的一个核心项目,由Apache、Sun 和其他一些公司及个人共同开发而成。因为Tomcat 技术先进、性能稳定,而且免费,因而深受Java 爱好者的喜爱并得到了部分软件开发商的认可,成为目前比较流行的Web 应用服务器。

Java Development Kit(Java开发工具)

Java Development Kit(Java开发工具)

JDK是 Java 语言的软件开发工具包,主要用于移动设备、嵌入式设备上的java应用程序。JDK是整个java开发的核心,它包含了JAVA的运行环境(JVM+Java系统类库)和JAVA工具。

Sublime Text 一个代码编辑器

Sublime Text 一个代码编辑器

Sublime Text具有漂亮的用户界面和强大的功能,例如代码缩略图,Python的插件,代码段等。还可自定义键绑定,菜单和工具栏。Sublime Text 的主要功能包括:拼写检查,书签,完整的 Python API , Goto 功能,即时项目切换,多选择,多窗口等等。Sublime Text 是一个跨平台的编辑器,同时支持Windows、Linux、Mac OS X等操作系统。