<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    西部數據 MyCloud 網絡存儲存在 RCE 漏洞

    VSole2021-07-16 11:02:02

    西部數據(Western Digital)的MyCloud系列近日被曝出了RCE 漏洞,由于西部數據公司在2015年停止支持的一條產品線存在漏洞,以及此前未知的零日漏洞,過去一個月里,無數客戶的MyBook Live網絡存儲驅動器被遠程刪除。但是,Western DigitalMyCloud的更大范圍的更新網絡存儲設備也存在類似的嚴重零日漏洞。對于許多無法或不愿升級到最新OS的客戶來說,這個漏洞仍然沒有得到解決。

    問題出在所有運行MyCloud OS 3的Western Digital網絡附加存儲(NAS)設備上的遠程代碼執行漏洞,該OS是該公司最近才停止支持的。

    研究人員Radek Domanski和Pedro Ribeiro原本計劃在去年東京Pwn2Own黑客大賽上展示他們的發現。但就在發布會前幾天,Western Digital發布了MyCloud OS 5,排除了他們發現的漏洞。該更新有效地使他們喪失了在 Pwn2Own 中競爭的機會,因為這次大賽需要針對目標設備支持的最新固件或軟件進行攻擊。

    盡管如此,在 2021 年 2 月,兩人還是發布了這段詳細的 YouTube 視頻,其中記錄了他們如何發現一系列漏洞,這些漏洞允許攻擊者使用一個空白的低權限用戶帳戶密碼通過惡意后門遠程更新易受攻擊設備的固件。

    研究人員表示,西部數據從未對他們的報告做出回應。在向KrebsOnSecurity提供的一份聲明中,Western Digital表示,他們在Pwn2Own Tokyo 2020之后收到了他們的報告,但當時他們報告的漏洞已經在My Cloud OS 5發布后得到了修復。

    西部數據表示:

    我們得到的消息證實,相關研究團隊計劃公布漏洞的細節,并要求我們在有任何問題時聯系他們。我們沒有任何問題,所以沒有做出回應。從那時起,我們更新了我們的流程,并對每一份報告作出回應,以避免再次發生類似的誤解。我們非常認真地對待來自安全研究領域的報告,一旦收到報告就會進行調查。

    關于Domanski和Ribeiro發現的漏洞是否在OS 3中得到了解決,西部數據公司并沒有非常關心。該公司于2021年3月12日在其支持網站上發表聲明稱,該公司將不再為MyCloud OS 3固件提供進一步的安全更新。

    聲明中寫道:

    我們強烈鼓勵改用My Cloud OS5固件。如果你的設備不符合升級到我的云OS5的條件,我們建議你升級到支持我的云OS5的其他我的云產品。更多信息可以在這里 找到。

    可以支持 OS 5 的 MyCloud 設備列表在這里(https://shop.westerndigital.com/support/software/my-cloud-os)。

    但是根據Domanski的說法,OS 5是對西部數據核心OS的完全重寫,因此一些更受歡迎的功能和內置在OS3中缺失了。

    Domanski 在談到 OS 5 時說:

    它破壞了很多功能,所以一些用戶可能不會決定遷移到OS 5。

    認識到這一點,研究人員開發并發布了他們自己的補丁來修復他們在OS 3中發現的漏洞,每次設備重啟時都需要重新應用補丁。西部數據表示,他們知道有第三方為“My Cloud OS 3”提供安全補丁。

    該公司表示:

    我們沒有評估過任何此類補丁,我們無法為此類補丁提供任何支持。

    視頻片段顯示,研究人員通過MyCloud OS 3的一個遠程零日漏洞上傳他們的惡意固件。

    Domanski說,OS3上的MyCloud用戶只需確保設備不被設置為可以通過互聯網遠程訪問,就可以實際上消除這種攻擊的威脅。MyCloud設備讓客戶非常容易遠程訪問他們的數據,但這樣做也會讓他們暴露在攻擊中,就像上個月導致MyBook Live設備被大規模抹除的攻擊一樣。對許多用戶來說,幸運的是他們沒有把這個界面暴露在互聯網上。但從Western Digital支持頁面上有關OS3的帖子數量來看,我可以推測用戶基礎仍然相當龐大。這就像是Western Digital在沒有任何通知的情況下就跳轉到OS5,讓所有用戶都失去了支持。

    Ars Technica 的 Dan Goodin 深入探討了另一個零日漏洞,該漏洞導致上個月對Western Digital在 2015 年停止支持的 MyBook Live 設備進行大規模攻擊。在回應Goodin的報告時,西部數據承認該漏洞是由西部數據的一名開發人員造成的,他刪除了需要有效用戶密碼才能進行工廠重置的代碼。

    面對憤怒的客戶的強烈反對,西部數據也承諾從本月開始為受影響的客戶提供數據恢復服務。Goodin寫道:

    MyBook Live的用戶也將有資格享受一個以舊換新計劃,這樣他們就可以升級到MyCloud設備。數據恢復服務將是免費的。

    如果攻擊者開始利用這個OS 3漏洞,Western Digital可能很快就會為更多的客戶支付數據恢復服務和以舊換新。

    西部數據網絡存儲
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    西部數據(Western Digital)的MyCloud系列近日被曝出了RCE 漏洞,由于西部數據公司在2015年停止支持的一條產品線存在漏洞,以及此前未知的零日漏洞,過去一個月里,無數客戶的MyBook Live網絡存儲驅動器被遠程刪除。但是,Western DigitalMyCloud的更大范圍的更新網絡存儲設備也存在類似的嚴重零日漏洞。對于許多無法或不愿升級到最新OS的客戶來說,這個漏洞仍
    調查工作尚處于早期階段,西數公司正在與執法部門協同處理。西數公司在披露中表示,“在發現事件之后,公司實施了事件響應措施,并在領先外部安全與取證專家的協助下啟動了調查。”根據目前發現的證據,西數公司認為入侵者已經訪問到了部分內部數據。外媒BleepingComputer已經聯系該公司提出置評請求,目前尚未回復。
    全球知名硬盤和數據存儲服務提供商西部數據本周一下午宣布遭受網絡攻擊,攻擊者獲得了多個公司系統的訪問權限,并導致My Cloud云服務癱瘓超過24小時。目前事件調查尚處于早期階段,西部數據正在與執法部門協調工作。但這些安全控制和緩解措施可能會影響某些IT服務,例如My Cloud云服務宕機。截至本文撰寫時,嘗試登錄My Cloud服務會顯示“503服務暫時不可用”錯誤。
    西部數據(WD)My Book Live 網絡附加存儲(NAS)用戶遭遇的大量數據被刪除事件,或涉及不止一個嚴重的安全漏洞。起初包括西數在內的許多人,都將問題指向了一個 2018 年的已知漏洞,可知其允許對設備進行 root 訪問。然而隨著時間的推移,我們不禁產生了更多的疑問。
    對于2020年的Pwn2Own東京活動將在多倫多舉行,并與線上PacSec會議同時舉行,該會議目前定于2020年11月1-6日舉行。我們將在2020年11月3-5日舉行比賽。’將有20臺設備可作為攻擊目標,超過500,000美元的獎金。與春季的P...
    西部數據在2022年的收入約為190億美元,以便攜式硬盤驅動器和可移動存儲卡而聞名,旗下包括SanDisk品牌。“這項調查處于早期階段,西部數據正在與執法部門進行協調。”截至周一早上,My Cloud網頁表示“目前正在經歷影響以下產品的服務中斷:My Cloud、My Cloud Home、My Cloud Home Duo、My Cloud OS5、SanDisk ibi、SanDisk Ixpand無線充電器。”截止發稿前,登陸都顯示:“503服務暫時不可用”,由此可見SanDisk也同時受到影響。
    西部數據于當地時間4月3日公開聲稱,公司系統網絡遭到了入侵,某未經授權的訪問者獲得了對多個系統的訪問權限。事發后,公司實施了事件響應工作,并在專家團隊的協助下開始進行調查。目前調查處于早期階段,但根據現已掌握的跡象,公司認為入侵者已經訪問了部分數據,可能會對其業務運營造成進一步破壞。為了保護系統數據,西部數據采取了額外的安全措施,部分服務不得不中斷。
    上周五下午,該公司通過電子郵件發送了數據泄露通知,稱其數據庫遭到攻擊,存儲在內的客戶數據被盜。西部數據一方面在繼續調查此事件,同時也已將其商店做了下線處理。用戶訪問權限預計將于2023年5月15日恢復。西部數據遭遇網絡攻擊3月26日,西部數據公司遭遇網絡攻擊,發現其網絡遭到黑客攻擊,公司數據被盜,隨后發布了數據泄露通知。據TechCrunch報道,一個“未命名”的黑客組織此前入侵了西部數據公司,并聲稱竊取了10tb的數據。
    據報道,印度正在尋找比被飛馬系統更低調的新型間諜軟件,與之競爭的監控軟件制造商正準備競標納倫德拉?莫迪政府提供的利潤豐厚的交易。據知情人士透露,印度國防和情報官員已決定,斥資至多1.2億美元從風險敞口較小的競爭對手那里采購間諜軟件。據透露,預計將有大約12家競爭對手加入競標過程,填補人權組織和美國總統拜登政府對NSO施加的壓力造成的空白。
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类