Новости и события » Hi-Tech » Уязвимость в сетевых хранилищах WD MyCloud, позволяющая получить доступ без аутентификации

Уязвимость в сетевых хранилищах WD MyCloud, позволяющая получить доступ без аутентификации

В выпускаемых компанией Western Digital сетевых хранилищах My Cloud выявлена уязвимость (CVE-2018-17153), позволяющая получить доступ к хранимым данным без прохождения аутентификации.

Для входа в web-интерфейс устройства достаточно было отправить запрос к скрипту /cgi-bin/network_mgr.cgi, установив Cookie "username=admin", и система предоставляла доступ с правами администратора не запрашивая пароль входа. Для генерации сессионного ключа для продолжения сеанса с правами администратора достаточно отправить POST-запрос "cmd=cgi_get_ipv6&flag=1" к скрипту network_mgr.cgi. Успешная атака позволяет полностью контролировать настройки устройства, а также читать, модифицировать и удалять любые данные в хранилище.

Компания Western Digital была информирована о проблеме еще в апреле, но до сих пор не выпустила обновления. После пяти месяцев ожидания исследователь счел возможным раскрыть для всех сведения о выявленной уязвимости. Пользователям рекомендуется ограничить доступ к web-интерфейсу MyCloud только для заслуживающих доверие адресов.


Лізинг авто: вигідний спосіб придбати машину

Лізинг авто: вигідний спосіб придбати машину

Автомобіль - зручний засіб переміщення для кожного пересічного громадянина. Дуже часто саме він допомагає в зароблянні грошей. Щоб стати власником машини, є декілька варіантів: придбати нове авто; взяти автівку в кредит; обрати лізинг автомобілів. І саме...

сегодня 13:42

Свежие новости Украины на сегодня и последние события в мире экономики и политики, культуры и спорта, технологий, здоровья, происшествий, авто и мото

Вверх