网易首页 > 网易号 > 正文 申请入驻

西部数据My Cloud NAS又曝致命漏洞,无需密码可提权至管理员级别

0
分享至

据The Hacker News报道,有安全研究人员在西部数据(Western Digital)的My Cloud NAS设备中发现了一个身份验证旁路漏洞,该漏洞可能允许未经身份验证的攻击者获得对受影响设备的管理员级别控制。

西部数据的My Cloud(WD My Cloud)是全球受欢迎的网络附加存储(NAS)设备之一,大量的企业和个人都使用它来托管他们的文件,并将其与各种云和基于web的服务进行备份和同步。

WD My Cloud设备不仅允许用户在家庭网络中共享文件,而且它的专属云功能还允许用户随时随地访问来自世界各地的数据。

然而,Securify的安全研究人员发现,WD My Cloud NAS存在一个身份验证旁路漏洞,可允许未经身份验证的攻击者通过网络访问设备,并将其权限提升至管理员级别,且无需提供密码。

这最终将允许攻击者运行通常需要管理员权限的命令,并获得对受影响的NAS设备的完全控制,包括查看、复制、删除和覆盖存储在设备上的任何文件的能力。

利用漏洞破解WD My Cloud NAS非常容易

这个漏洞的编号为CVE-2018-17153,它位于WD My Cloud创建一个与IP地址绑定的管理会话的方式中。

通过简单地将cookie username=admin包含在发送到设备web界面的HTTP CGI请求中,攻击者便可以解锁管理员访问权限,并获得对存储在NAS中的所有内容的访问权限。

Securify的安全研究人员在一篇博文中解释说:“network_mgr.cgi CGI模块包含了一个名为cgi_get_ipv6的命令,该命令能够启动一个管理会话,而该管理会话与调用参数flag等于1时发出请求的用户的IP地址相关联。如果攻击者设置username=admin cookie,则通常需要管理员权限的命令的后续调用立刻就会被授权。”

简单来说,只需要告诉WD My Cloud NAS设备,你是cookie中的管理员用户即可,且不会被要求输入密码。

相关概念验证漏洞利用代码已经发布

Securify的研究人员在他们的博文中还发布了一段概念验证漏洞利用代码,并展示了如何通过短短几行代码便可实现对该漏洞的利用。

从这篇博文的描述来看,该漏洞需要本地网络或与WD My Cloud设备的互联网连接才能够运行命令并绕过NAS设备通常的登录要求。

研究人员在运行固件版本2.30.172的WD My Cloud(型号WDBCTL0020HWT)设备上成功实现了对漏洞的利用,并且声称这个问题不仅限于该型号,因为My Cloud系列中的大多数产品都拥有相同的“易受攻击”代码。

根据研究人员的说法,他们在对CGI二进制文件进行逆向工程以寻找安全漏洞时发现了这个问题,并于2017年4月向西部数据进行了报告,但一直未收到该公司的任何回复。在西部数据近一年半的保持沉默之后,研究人员最终决定公开披露了这个漏洞,而这个漏洞到目前为止仍然未被修复。

在The Hacker News的文章发表之后,西部数据对Securify的研究成果进行了回应,并表示会通过固件升级来修复这个漏洞。

本文由 黑客视界 综合网络整理,图片源自网络;转载请注明“转自黑客视界”,并附上链接。

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
国家白送的电视信号6月底全覆盖!你家窗台还没插上那根小天线?

国家白送的电视信号6月底全覆盖!你家窗台还没插上那根小天线?

小蜜情感说
2026-06-21 11:32:22
抗议特朗普威胁言论 伊朗代表团离开谈判地点

抗议特朗普威胁言论 伊朗代表团离开谈判地点

财联社
2026-06-22 01:02:04
俄媒提醒:比起稀土中国手里还有一张王牌,才是让美欧真正忌惮的

俄媒提醒:比起稀土中国手里还有一张王牌,才是让美欧真正忌惮的

影孖看世界
2026-06-19 23:29:37
媒体称霍尔木兹海峡船舶通行量降至0 海峡目前已在伊朗控制下处于封锁状态

媒体称霍尔木兹海峡船舶通行量降至0 海峡目前已在伊朗控制下处于封锁状态

每日经济新闻
2026-06-21 20:57:05
求是网罕见喊话“修复居民资产负债表”,这次事情可能真有些不一样了!

求是网罕见喊话“修复居民资产负债表”,这次事情可能真有些不一样了!

新浪财经
2026-06-21 23:10:11
是谁在有计划、有系统、有组织的摧毁我们的义务教育?

是谁在有计划、有系统、有组织的摧毁我们的义务教育?

李老师讲最真教育
2026-06-19 19:17:32
特朗普称美国或收取中东地区20%的石油收益

特朗普称美国或收取中东地区20%的石油收益

新华社
2026-06-21 22:28:03
央视曝光!多款水果跌落神坛,滥用甜味剂8000倍甜度、违规防腐剂

央视曝光!多款水果跌落神坛,滥用甜味剂8000倍甜度、违规防腐剂

哄动一时啊
2026-06-21 19:52:09
虎扑老哥看世界杯大破防:原来美国球场修得真不赖

虎扑老哥看世界杯大破防:原来美国球场修得真不赖

影视情报室
2026-06-21 00:33:51
5月刚跟孙颖莎正面对决,6月官宣怀孕,孕肚都隆起好几个月,太勇

5月刚跟孙颖莎正面对决,6月官宣怀孕,孕肚都隆起好几个月,太勇

草莓解说体育
2026-06-22 01:30:44
怪不得地主恶霸非要霸占白毛女,这是原型罗昌秀救出时的四张照片

怪不得地主恶霸非要霸占白毛女,这是原型罗昌秀救出时的四张照片

云霄纪史观
2026-06-22 02:02:10
比2008更恐怖!84岁罗杰斯终极预言:今年爆发一生最惨烈危机

比2008更恐怖!84岁罗杰斯终极预言:今年爆发一生最惨烈危机

流苏晚晴
2026-06-14 19:47:58
突发!知名上市公司副总裁交通事故去世,年仅40岁

突发!知名上市公司副总裁交通事故去世,年仅40岁

大风新闻
2026-06-21 19:46:05
让人揪心啊!武汉一高端小区暴雨过后,地下车库车辆大半泡在水中

让人揪心啊!武汉一高端小区暴雨过后,地下车库车辆大半泡在水中

火山詩话
2026-06-21 18:43:20
李若彤参观驻港部队,换上军装端起枪,这身板绝了

李若彤参观驻港部队,换上军装端起枪,这身板绝了

落雪听梅a
2026-06-21 14:21:41
克洛普盛赞日本队:横扫只是开始,世界杯最大黑马成真正争冠热门

克洛普盛赞日本队:横扫只是开始,世界杯最大黑马成真正争冠热门

体育闲话说
2026-06-21 21:44:21
落选世界杯的英格兰球星马奎尔在纽约当街头流动小贩,售卖球星贴纸

落选世界杯的英格兰球星马奎尔在纽约当街头流动小贩,售卖球星贴纸

红星新闻
2026-06-21 11:09:03
英国又为乌克兰研发出一款大杀器

英国又为乌克兰研发出一款大杀器

史政先锋
2026-06-21 23:18:32
洪学智晚年坦言:抗美援朝胜利的法宝就藏在一根一米长的玻璃管里

洪学智晚年坦言:抗美援朝胜利的法宝就藏在一根一米长的玻璃管里

睡前讲故事
2026-06-18 19:25:58
先2-2,再4-0!淘汰赛还要赢巴西,世界杯日本喊出夺冠?醒醒吧

先2-2,再4-0!淘汰赛还要赢巴西,世界杯日本喊出夺冠?醒醒吧

以茶带书
2026-06-22 00:31:22
2026-06-22 03:16:49
黑客视界
黑客视界
网络安全资讯分享平台
1040文章数 140关注度
往期回顾 全部

数码要闻

电脑用内存、固态硬盘供货紧张:部分机型涨幅已超20%

头条要闻

西班牙4-0大胜沙特 亚马尔首次世界杯首发+首球

头条要闻

西班牙4-0大胜沙特 亚马尔首次世界杯首发+首球

体育要闻

德国的超级替补,10年前还在工厂上班

娱乐要闻

原来她就是张颂文老婆

财经要闻

“床垫界的特斯拉”破产了

科技要闻

马斯克拿下7800亿元天价薪酬 2028年可兑现

汽车要闻

惊出冷汗!重庆实测奥迪A5L,华为智驾这波操作绝了…

态度原创

艺术
本地
时尚
公开课
军事航空

艺术要闻

310米!欧盟第一高楼,坐落于波兰

本地新闻

龙腾资江 韵动邵阳

邮报盘点哈兰德奢侈品收藏:33万镑爱马仕包、28万豪华腕表

公开课

李玫瑾:为什么性格比能力更重要?

军事要闻

时隔44年试射洲际导弹 现场照片传递三个重磅信息

无障碍浏览 进入关怀版