研究人員踢爆WD低階NAS有身分驗證繞過漏 - 3C

Sierra Rose avatar
By Sierra Rose
at 2018-09-21T17:07

Table of Contents

※ [本文轉錄自 Gossiping 看板 #1RfBJ9X- ]

作者: hn9480412 (ilinker) 看板: Gossiping
標題: [新聞] 研究人員踢爆WD低階NAS有身分驗證繞過漏
時間: Fri Sep 21 17:07:18 2018

知道還不補!研究人員踢爆WD低階NAS有身分驗證繞過漏洞,但WD知情一年遲遲未修

文/陳曉莉 | 2018-09-20發表

來自Securify的安全研究人員Remco Vermeulen周二(9/18)對外揭露了Western Digital
(WD)所生產的網路附加儲存裝置My Cloud含有身分驗證繞過漏洞,可讓駭客取得My
Cloud裝置的管理權限。Vermeulen在去年4月便已通知WD,卻遲遲未被修補,直到漏洞被
公布的隔天,WD才發表聲明,表示將在幾周內更新韌體。

WD My Cloud系列屬於入門級NAS裝置,Vermeulen所發現的漏洞存在於該系列所使用的韌
體,其身分驗證繞過漏洞允許未經授權的使用者建立一個連結裝置IP位址的管理員工作階
段,以執行原本需要管理權限才能執行的命令,並可完全掌控My Cloud裝置,漏洞編號為
CVE-2018-17153。

根據WD的回應,該漏洞影響11款My Cloud裝置,涵蓋My Cloud EX2、My Cloud EX4、My
Cloud EX2100、My Cloud EX4100、My Cloud EX2 Ultra、My Cloud DL2100、My Cloud
DL4100、My Cloud PR2100、My Cloud PR4100、My Cloud Mirror與My Cloud Mirror
Gen 2。

WD說明,駭客要開採此一漏洞必須先進入My Cloud用戶所處的區域網路,或者是My Cloud
用戶曾變更Dashboard Cloud Access的出廠設定,開放自遠端存取該裝置。

Vermeulen不但公布了漏洞細節,還釋出概念性驗證程式。他是在去年4月9日發現漏洞,
10日就通知了WD,一年多以來都沒有收到WD的回應,決定選擇在本周公布漏洞細節,還透
過Twitter表達他的沮喪。

WD旋即在昨天(9/19)公開回應,表示韌體更新即將於幾周內出爐,呼籲用戶應採取健全
的資料保護措施,包括密碼保護與資料備份等,亦建議用戶啟用裝置的自動更新機制以及
時更新韌體。

https://www.ithome.com.tw/news/125993

這個研究人員應該是yoyodiy吧

--
作者 KotoriCute (Lovelive!) 看板 PC_Shopping
標題 [情報] VEGA 56 vs 1070 部分遊戲的成績
時間 Thu Aug 3 09:59:24 2017
c52chungyuny: 去找一張比自己便宜快一萬的卡火拼 丟臉到極點08/03 10:06
c52chungyuny: 那我也可以說1070狂肛460阿08/03 10:06

--
Tags: 3C

All Comments

Steve avatar
By Steve
at 2018-09-25T07:33
去找一張比自己便宜快一萬的卡火拼 丟臉到極點
那我也可以說1070狂肛460阿
Puput avatar
By Puput
at 2018-09-28T16:50
yo叔!
Thomas avatar
By Thomas
at 2018-09-30T02:13
yo調皮了
Quintina avatar
By Quintina
at 2018-10-04T19:29
YO叔
Michael avatar
By Michael
at 2018-10-05T21:33
yo~
Adele avatar
By Adele
at 2018-10-08T12:38
yo叔
Isla avatar
By Isla
at 2018-10-09T11:57
偉哉yo叔!
Barb Cronin avatar
By Barb Cronin
at 2018-10-10T11:29
yo叔是你?
Aaliyah avatar
By Aaliyah
at 2018-10-12T23:00
yo叔繞不過山羌只好繞硬碟洩憤
Donna avatar
By Donna
at 2018-10-14T05:09
原來不是只有我馬上想到yo叔
Franklin avatar
By Franklin
at 2018-10-17T23:44
看到繞立刻聯想yo叔XD
Xanthe avatar
By Xanthe
at 2018-10-22T09:50
WD還真白爛
Todd Johnson avatar
By Todd Johnson
at 2018-10-26T19:52
那又怎樣,intel一樣漏洞之情達一年之久未修,並且
發布漏洞前賣出大量股票
Yedda avatar
By Yedda
at 2018-10-26T23:32
所以被炒魷魚啊
Mia avatar
By Mia
at 2018-10-28T10:31
還好耶,低階用戶大部分只用區網居多吧
Freda avatar
By Freda
at 2018-10-31T16:41
\yo叔/
Thomas avatar
By Thomas
at 2018-11-03T10:43
被炒了還是一樣有漏洞而且也一樣嚴重,一樣等微軟
更新才要發佈漏洞問題
然後問題一樣擴及「所有」i core系列,
Rae avatar
By Rae
at 2018-11-05T01:43
要我說沒有延遲發布不可能。
Andy avatar
By Andy
at 2018-11-07T13:58
請問yo叔是啥梗
Susan avatar
By Susan
at 2018-11-12T06:03
去google yoyodiy rar就知道了
Ethan avatar
By Ethan
at 2018-11-15T05:10
岳父大人真是厲害
Doris avatar
By Doris
at 2018-11-16T06:43
有網路就有漏洞,網路越快,漏洞越多

關於螢幕與顯卡的線材

Tom avatar
By Tom
at 2018-09-21T14:31
請問各位前輩 我的螢幕只有Dsub 跟DVI接孔 我買了一張1060的卡,請問該購買哪些轉接的線材呢? 對這方面不太懂,希望各位前輩指點 - ...

RTX系列到底算繪圖卡還是遊戲用顯卡呢?

Odelette avatar
By Odelette
at 2018-09-21T13:53
如題 這次N家出的卡換了新名字變成RTX系列了 可是網路上有人說是繪圖卡 有人說就是顯示卡 那到底這次的定位是屬於哪一方面的呢? - ...

240G 破1000了

Carolina Franco avatar
By Carolina Franco
at 2018-09-21T13:06
剛剛逛一下 Y購的 科賦 Klevv N500 240G 現在下殺只要999 感覺可以買一顆幫舊電腦升一升了 - ...

NV摔一個月低!外資:Turing效能令人失望

Edith avatar
By Edith
at 2018-09-21T12:03
Nvidia 摔一個月低!外資:Turing 繪圖卡效能令人失望 https://finance.technews.tw/2018/09/21/nvidia-turing-gpu-so-so-stock-price-down 繪圖晶片巨擘 Nvidia Corp. 挨批最新推出的繪圖卡表現令人失望,股價應 ...

海韻power送修(欣亞)效率?

Selena avatar
By Selena
at 2018-09-21T11:57
大家好 有個問題想請教一下 我在6月在欣亞台中英才店組一台新電腦 在這個月初就發生電腦異常無法正常開機 因為電腦都在欣亞組裝 所以請他們代檢測 最後確定是power異常 所以就順便請他們幫忙送修海韻power Power是用focus+ 550fx 我在9/6送修開單據 想說兩週了今日詢問一下進度 ...