西部数据My Cloud私有云被曝存在远程访问后门

2018 年 1 月 6 日 安全优佳
点击上方 “安全优佳” 可以订阅哦!

近年来,消费者们对网络附加存储(NAS)的兴趣日渐浓厚,硬盘厂商们也顺势推出了诸多私有云产品,但却没能在安全性上下足功夫。近日,外媒曝光了西部数据 My Cloud 设备存在一个严重后门漏洞的消息。别有用心的人们,可以借此获得联网设备的无限制根访问。尽管 James Bercegay 早在 2017 年中就向厂商披露了该漏洞,但是半年过去了,西数还是没有进行修复。

据其披露的概念验证的完整细节,最麻烦的事情在于,My Cloud 存有一个无法更改的硬编码后门凭证。

任何人都可以通过‘mydlinkBRionyg’这个拥有管理员权限的用户名、以及‘abc12345cba’这组密码来登录西部数据的 My Cloud 服务。

登录之后,攻击者有大量的机会去诸如命令,从而取得毫无防备的 shell 访问权限。

有鉴于此,即便切断了外网连接,西数 NAS 设备用户在内网中同样危险:

只需在网站上精心设计一幅 HTML 图像和 iFrame 标记,然后使用可预测的主机名称向本地网络的设备发出请求。

除了引诱访问恶意网页之外,全程不需要用户的任何交互。

据悉,受影响的型号极其广泛,包括:

My Cloud Gen 2、My Cloud EX2、My Cloud EX2 Ultra、My Cloud PR2100、My Cloud PR4100、My Cloud EX4、My Cloud EX2100、My Cloud EX4100、My Cloud DL2100、以及 My Cloud DL4100 。

爆料人已经公开了一个 Metasploit模块,因此所有人都可以轻松向 WD NAS 设备发起攻击。

最后,我们只能向所有受影响的用户提出彻底断网的建议,直到厂家推送安全补丁。


安全优佳

http://news.secwk.com

长按识别左侧二维码,关注我们


登录查看更多
0

相关内容

网络附加存储(Network Attached Storage,NAS)是一种专门的数据存储技术的名称,它可以直接连接在电脑网络上面,对异质网络用户提供了集中式数据访问服务。
【论文扩展】欧洲语言网格:概述
专知会员服务
7+阅读 · 2020年3月31日
Gartner:2020年十大战略性技术趋势, 47页pdf
专知会员服务
78+阅读 · 2020年3月10日
广东疾控中心《新型冠状病毒感染防护》,65页pdf
专知会员服务
19+阅读 · 2020年1月26日
TheFatRat 一款简易后门工具
黑白之道
35+阅读 · 2019年10月23日
今日头条技术架构分析
互联网架构师
11+阅读 · 2019年8月19日
msf实现linux shell反弹
黑白之道
49+阅读 · 2019年8月16日
漏洞预警丨Xstream远程代码执行漏洞
FreeBuf
4+阅读 · 2019年7月25日
Kong 1.1 带来声明式配置与无数据库部署模式
开源中国
8+阅读 · 2019年3月28日
百度开源项目OpenRASP快速上手指南
黑客技术与网络安全
5+阅读 · 2019年2月12日
去哪儿网开源DNS管理系统OpenDnsdb
运维帮
21+阅读 · 2019年1月22日
DiscuzX 3.4 Phar反序列化漏洞
黑客工具箱
8+阅读 · 2019年1月4日
Arxiv
3+阅读 · 2019年3月1日
Arxiv
22+阅读 · 2018年8月30日
Arxiv
6+阅读 · 2018年8月27日
Arxiv
14+阅读 · 2018年4月18日
Arxiv
6+阅读 · 2018年2月7日
Arxiv
5+阅读 · 2018年1月23日
Arxiv
5+阅读 · 2015年9月14日
VIP会员
相关VIP内容
【论文扩展】欧洲语言网格:概述
专知会员服务
7+阅读 · 2020年3月31日
Gartner:2020年十大战略性技术趋势, 47页pdf
专知会员服务
78+阅读 · 2020年3月10日
广东疾控中心《新型冠状病毒感染防护》,65页pdf
专知会员服务
19+阅读 · 2020年1月26日
相关资讯
TheFatRat 一款简易后门工具
黑白之道
35+阅读 · 2019年10月23日
今日头条技术架构分析
互联网架构师
11+阅读 · 2019年8月19日
msf实现linux shell反弹
黑白之道
49+阅读 · 2019年8月16日
漏洞预警丨Xstream远程代码执行漏洞
FreeBuf
4+阅读 · 2019年7月25日
Kong 1.1 带来声明式配置与无数据库部署模式
开源中国
8+阅读 · 2019年3月28日
百度开源项目OpenRASP快速上手指南
黑客技术与网络安全
5+阅读 · 2019年2月12日
去哪儿网开源DNS管理系统OpenDnsdb
运维帮
21+阅读 · 2019年1月22日
DiscuzX 3.4 Phar反序列化漏洞
黑客工具箱
8+阅读 · 2019年1月4日
相关论文
Arxiv
3+阅读 · 2019年3月1日
Arxiv
22+阅读 · 2018年8月30日
Arxiv
6+阅读 · 2018年8月27日
Arxiv
14+阅读 · 2018年4月18日
Arxiv
6+阅读 · 2018年2月7日
Arxiv
5+阅读 · 2018年1月23日
Arxiv
5+阅读 · 2015年9月14日
Top
微信扫码咨询专知VIP会员