• Что бы вступить в ряды "Принятый кодер" Вам нужно:
    Написать 10 полезных сообщений или тем и Получить 10 симпатий.
    Для того кто не хочет терять время,может пожертвовать средства для поддержки сервеса, и вступить в ряды VIP на месяц, дополнительная информация в лс.

  • Пользаватели которые будут спамить, уходят в бан без предупреждения. Спам сообщения определяется администрацией и модератором.

  • Гость, Что бы Вы хотели увидеть на нашем Форуме? Изложить свои идеи и пожелания по улучшению форума Вы можете поделиться с нами здесь. ----> Перейдите сюда
  • Все пользователи не прошедшие проверку электронной почты будут заблокированы. Все вопросы с разблокировкой обращайтесь по адресу электронной почте : info@guardianelinks.com . Не пришло сообщение о проверке или о сбросе также сообщите нам.

Критический баг в WD My Cloud допускает удаленное внедрение команд

Sascha Оффлайн

Sascha

Заместитель Администратора
Команда форума
Администратор
Регистрация
9 Май 2015
Сообщения
1,565
Баллы
155


Компания Western Digital выпустила обновления прошивки для нескольких моделей NAS My Cloud. Обновление исправляет критическую уязвимость, которая могла использоваться для удаленного выполнения произвольных команд.

Уязвимость получила идентификатор

Пожалуйста Авторизируйтесь или Зарегистрируйтесь для просмотра скрытого текста.

и представляет собой проблему инъекции команд в пользовательском интерфейсе My Cloud. Эксплуатировать баг можно через специально подготовленные HTTP POST-запросы, отправляемые на уязвимые эндпоинты. Об уязвимости Western Digital уведомил ИБ-исследователь под псевдонимом w1th0ut.

В результате производитель выпустил прошивку

Пожалуйста Авторизируйтесь или Зарегистрируйтесь для просмотра скрытого текста.

для устранения проблемы, которая затрагивает все версии моделей:

  • My Cloud PR2100;
  • My Cloud PR4100;
  • My Cloud EX4100;
  • My Cloud EX2 Ultra;
  • My Cloud Mirror Gen 2;
  • My Cloud DL2100;
  • My Cloud EX2100;
  • My Cloud DL4100;
  • My Cloud WDBCTLxxxxxx-10.

Стоит отметить, что два устройства из этого списка (My Cloud DL4100 и My Cloud DL2100) уже достигли окончания срока поддержки, поэтому для них обновления могут быть недоступны. Согласно

Пожалуйста Авторизируйтесь или Зарегистрируйтесь для просмотра скрытого текста.

компании, меры по устранению проблемы для устаревших продуктов не предусмотрены.

Эксплуатация CVE-2025-30247 для выполнения шелл-команд может привести к несанкционированному доступу к файлам, их изменению, удалению, энумерации пользователей, изменению конфигурации или даже запуску двоичных файлов на уязвимом NAS.

Владельцам устройств My Cloud рекомендуется как можно скорее обновиться до версии 5.31.108. Если немедленное обновление невозможно, рекомендуется отключить устройство от сети до тех пор, пока не будет применен патч.

Пользователи, у которых включены автоматические обновления, должны были получить патч после 23 сентября 2025 года. Рекомендуется убедиться, что на устройстве используется последняя версия прошивки, а в случае необходимости обновить устройство

Пожалуйста Авторизируйтесь или Зарегистрируйтесь для просмотра скрытого текста.

.

Источник:

Пожалуйста Авторизируйтесь или Зарегистрируйтесь для просмотра скрытого текста.

 
Вверх Снизу