В Western Digital My Cloud OS исправили критическую уязвимость - «Новости» » Интернет технологии
sitename
Intel покончила с полувековой традицией — ведущих экспертов заставят доказывать пользу для бизнеса - «Новости сети»
Intel покончила с полувековой традицией — ведущих экспертов заставят доказывать пользу для бизнеса - «Новости сети»
Дефицит заставил Google разбирать старые серверы на память — DDR4 отправляется в новые ИИ-системы - «Новости сети»
Дефицит заставил Google разбирать старые серверы на память — DDR4 отправляется в новые ИИ-системы - «Новости сети»
Apple отказалась от создания продукта, который был приоритетом для нового гендира - «Новости сети»
Apple отказалась от создания продукта, который был приоритетом для нового гендира - «Новости сети»
Император одобряет: Saber подтвердила, что в Warhammer 40,000: Space Marine 3 не будет «никакого генеративного ИИ» - «Новости сети»
Император одобряет: Saber подтвердила, что в Warhammer 40,000: Space Marine 3 не будет «никакого генеративного ИИ» - «Новости сети»
Nvidia выпустила утилиту, которая превращает простаивающие ПК в домашней сети в микро-ЦОД для ИИ - «Новости сети»
Nvidia выпустила утилиту, которая превращает простаивающие ПК в домашней сети в микро-ЦОД для ИИ - «Новости сети»
Минцифры просит операторов CDN и хостеров вынести IP-адреса «белых списков» в изолированные подсети - «Новости»
Минцифры просит операторов CDN и хостеров вынести IP-адреса «белых списков» в изолированные подсети - «Новости»
Nightmare Eclipse опубликовал эксплоит HardBreacher для Kaspersky Endpoint Security - «Новости»
Nightmare Eclipse опубликовал эксплоит HardBreacher для Kaspersky Endpoint Security - «Новости»
Китайская группировка Fire Ant использует маршрутизаторы Cisco для шпионажа - «Новости»
Китайская группировка Fire Ant использует маршрутизаторы Cisco для шпионажа - «Новости»
Microsoft просит пользователей игнорировать ошибку «Антивирус отключен» - «Новости»
Microsoft просит пользователей игнорировать ошибку «Антивирус отключен» - «Новости»
Организатор пиратского IPTV-сервиса получил более 6 лет тюрьмы в Великобритании - «Новости»
Организатор пиратского IPTV-сервиса получил более 6 лет тюрьмы в Великобритании - «Новости»
Как заработать денег, не выходя из дома, мы вам поможем с этим разобраться » Новости » В Western Digital My Cloud OS исправили критическую уязвимость - «Новости»

Компания Western Digital выпустила новую версию My Cloud OS, где исправлена уязвимость, которую ранее использовали для удаленного выполнения кода во время хакерского соревнования Pwn2Own 2021.


Уязвимость, получившая идентификатор CVE-2022-23121, применялась участниками команды NCC Group EDG и эксплуатировала опенсорсный сервис Netatalk, который входил в состав ОС My Cloud. По шкале CVSS данный баг оценивается в 9,8 балла из 10 возможных, позволяя удаленным злоумышленникам выполнять произвольный код на целевом устройстве без аутентификации (в данном случае на сетевом хранилище WD PR4100).


Как объясняют аналитики Zero Day Initiative, проблема связана с работой функции parse_entries и возникает из-за отсутствия надлежащей обработки ошибок при парсинге записей AppleDouble.


«Злоумышленник может использовать эту уязвимость для выполнения кода в контексте root», — предупредили эксперты ZDI.


Netatalk — это свободная и опенсорсная имплементация протокола Apple Filing Protocol (AFP), позволяющая Unix-системам служить файловыми серверами для клиентов macOS. Версия, используемая WD в некоторых NAS, была выпущена еще в декабре 2018 года, то есть представляла собой полузаброшенный опенсорсный проект, который ранее имел и другие уязвимые места.


Хуже того, устройства Western Digital PR4100 по умолчанию имели общедоступную AFP-шару, которая была доступна любому атакующему без аутентификации. В итог исследователи использовали эту особенность для доступа к различным handler’ам, что позволило им ускорить и облегчить взлом.


После того как RCE-уязвимость и ее эксплуатацию показали на Pwn2Own, команда разработчиков Netatalk выпустила версию 3.1.13, где баг был исправлен. Однако теперь компания Western Digital решила вовсе прекратить поддержку этой службы и полностью удалив ее из ОС My Cloud, что и было сделано в свежей версии 5.19.117. Устройства, поддерживаемые этой версией, перечислены ниже. Все они использовали проблемные версии Netatalk, то есть все  считаются уязвимыми.



  • My Cloud PR2100

  • My Cloud PR4100

  • My Cloud EX2 Ultra

  • My Cloud EX 4100

  • My Cloud Mirror Gen 2

  • My Cloud EX2100

  • My Cloud DL2100

  • My Cloud DL4100


Компания Western Digital выпустила новую версию My Cloud OS, где исправлена уязвимость, которую ранее использовали для удаленного выполнения кода во время хакерского соревнования Pwn2Own 2021. Уязвимость, получившая идентификатор CVE-2022-23121, применялась участниками команды NCC Group EDG и эксплуатировала опенсорсный сервис Netatalk, который входил в состав ОС My Cloud. По шкале CVSS данный баг оценивается в 9,8 балла из 10 возможных, позволяя удаленным злоумышленникам выполнять произвольный код на целевом устройстве без аутентификации (в данном случае на сетевом хранилище WD PR4100). Как объясняют аналитики Zero Day Initiative, проблема связана с работой функции parse_entries и возникает из-за отсутствия надлежащей обработки ошибок при парсинге записей AppleDouble. «Злоумышленник может использовать эту уязвимость для выполнения кода в контексте root», — предупредили эксперты ZDI. Netatalk — это свободная и опенсорсная имплементация протокола Apple Filing Protocol (AFP), позволяющая Unix-системам служить файловыми серверами для клиентов macOS. Версия, используемая WD в некоторых NAS, была выпущена еще в декабре 2018 года, то есть представляла собой полузаброшенный опенсорсный проект, который ранее имел и другие уязвимые места. Хуже того, устройства Western Digital PR4100 по умолчанию имели общедоступную AFP-шару, которая была доступна любому атакующему без аутентификации. В итог исследователи использовали эту особенность для доступа к различным handler’ам, что позволило им ускорить и облегчить взлом. После того как RCE-уязвимость и ее эксплуатацию показали на Pwn2Own, команда разработчиков Netatalk выпустила версию 3.1.13, где баг был исправлен. Однако теперь компания Western Digital решила вовсе прекратить поддержку этой службы и полностью удалив ее из ОС My Cloud, что и было сделано в свежей версии 5.19.117. Устройства, поддерживаемые этой версией, перечислены ниже. Все они использовали проблемные версии Netatalk, то есть все считаются уязвимыми. My Cloud PR2100 My Cloud PR4100 My Cloud EX2 Ultra My Cloud EX 4100 My Cloud Mirror Gen 2 My Cloud EX2100 My Cloud DL2100 My Cloud DL4100
Цитирование статьи, картинки - фото скриншот - Rambler News Service.
Иллюстрация к статье - Яндекс. Картинки.
Есть вопросы. Напишите нам.
Общие правила  поведения на сайте.
CSS
запостил(а)
Johnson
Вернуться назад

Смотрите также

А что там на главной? )))



Комментарии )))



Войти через: