<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Уязвимость в сетевых хранилищах WD MyCloud, позволяющая полу...</title>
    <link>https://opennet.dev/openforum/vsluhforumID3/115345.html</link>
    <description>В выпускаемых компанией Western Digital сетевых хранилищах My Cloud (https://www.wdc.com/products/personal-cloud-storage/my-cloud.html) выявлена уязвимость (https://www.securify.nl/advisory/SFY20180102/authentication-bypass-vulnerability-in-western-digital-my-cloud-allows-escalation-to-admin-privileges.html) (CVE-2018-17153), позволяющая получить доступ к хранимым данным без прохождения аутентификации. &lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;Для входа в web-интерфейс устройства достаточно было отправить запрос к скрипту /cgi-bin/network_mgr.cgi, установив  Cookie &quot;username=admin&quot;, и система предоставляла доступ с правами администратора не запрашивая пароль входа. Для генерации сессионного ключа для продолжения сеанса и обращения к другим скриптам с правами администратора можно отправить POST-запрос &quot;cmd=cgi_get_ipv6&amp;flag=1&quot;. Успешная атака позволяет полностью контролировать настройки устройства, а также читать, модифицировать и удалять любые данные в хранилище. &lt;br&gt;&lt;br&gt;&lt;br&gt;Компания Western Digital была информирована о проблеме ещё в апреле, но до с</description>

<item>
    <title>Уязвимость в сетевых хранилищах WD MyCloud, позволяющая полу... (x3who)</title>
    <link>https://opennet.dev/openforum/vsluhforumID3/115345.html#65</link>
    <pubDate>Mon, 24 Sep 2018 13:17:07 GMT</pubDate>
    <description>Не знаю как они это своё поделие рекламируют. Возможно, постепенно приучают пользователей к облачным сервисам. Наверняка через пару поколений коробка от WD NAS уже и винчестера-то содержать не будет. Пользователю так проще и надёжнее.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в сетевых хранилищах WD MyCloud, позволяющая полу... (пох)</title>
    <link>https://opennet.dev/openforum/vsluhforumID3/115345.html#64</link>
    <pubDate>Mon, 24 Sep 2018 10:22:17 GMT</pubDate>
    <description>&amp;gt; А он осилит вне зависимости от того, использовал WD общедоступные исходники или нет&lt;br&gt;&lt;br&gt;ему окажется дороже, чем просто копипастить - поэтому до сих пор и ниасилил.&lt;br&gt;&lt;br&gt;&amp;gt; Вот чего он не сможет скопипастить, так это торговую марку, сеть сервисных центров и договора &lt;br&gt;&amp;gt; с крупным ритейлом.&lt;br&gt;&lt;br&gt;лолшта? Торговая марка уже даже &quot;native americans&quot; последние тридцать лет не колебет, они привыкли что все делается в китае. сервисные центры, этой хни, ты о чем ваще? Нормальный человек в нормальной стране не будет общаться с сервис-центром, это делают в исключительных случаях, а отправит коробку обратно в магазин - и ему там с извинениями вернут бабки или поменяют на другую, необязательно с тем же лейблом.&lt;br&gt;&quot;Крупные ритейлы&quot; завалены под потолок китайским мусором, поди еще доройся там до этой wd.&lt;br&gt;&lt;br&gt;но есть нюанс - китайский мусор - это просто внешние hdd. уже внешний китайский nas - штука крайне редкая и дорогая (потому что редкая, и потому что незачем продавать сильно дешевле сигейтовского), а китайских хомеклаудов я что</description>
</item>

<item>
    <title>Уязвимость в сетевых хранилищах WD MyCloud, позволяющая полу... (Kuromi)</title>
    <link>https://opennet.dev/openforum/vsluhforumID3/115345.html#63</link>
    <pubDate>Sat, 22 Sep 2018 22:50:30 GMT</pubDate>
    <description>&amp;gt;&amp;gt;  их последние продукты этой линейки - откровенная дичь, совместимые только с Windows или Android.&lt;br&gt;&amp;gt; Сйчас существуют WD My Cloud (AKA Ex2/4) и WD My Cloud HOME. &lt;br&gt;&amp;gt; Под первое портирован дебиан и там, если снести сабжевый баговитый софт, &lt;br&gt;&amp;gt; в общем-то всё хорошо, кроме охлаждения, ресурсов и т.п. А второе &lt;br&gt;&amp;gt; - это вот та самая откровенная дичь. Видел жалобы людей, которые &lt;br&gt;&amp;gt; не могли получить доступ к своему стораджу, который вот тут вот &lt;br&gt;&amp;gt; на столе рядом стоит потому, что РКН подрезал доступ к каким-то &lt;br&gt;&amp;gt; там сайтам. WD скатился в какую-то хмурую норкоманию.&lt;br&gt;&lt;br&gt;Я вообще не понимаю почему NAS. который стоит, как вы говорите, вот тут на столе, мало того что необходимо привязывать к стороннему сервису, даром что от производителя, так еще и доступ почему-то осуществляется не напрямую, а с участием производителя.&lt;br&gt;Как рекламирует это WD? &quot;Вы сможете получить доступ к своему облачку из любой точки мира&quot;. ок, то есть NAS держит постоянный контакт с сервисами WD? очередной сервис для жертв NAT-а?&lt;br&gt;А что насч</description>
</item>

<item>
    <title>Уязвимость в сетевых хранилищах WD MyCloud, позволяющая полу... (Аноним)</title>
    <link>https://opennet.dev/openforum/vsluhforumID3/115345.html#61</link>
    <pubDate>Sat, 22 Sep 2018 07:24:00 GMT</pubDate>
    <description>Охеренный бэкдорчик. Это настолько тупо, что даже банальной ошибкой или раззвездяйством быть не может.&lt;br&gt;&lt;br&gt;Что же до вообще - хомячки, вывесившие это в инет - ссзб. Сторейдж в клауд и открытую сеть смотреть не должен вообще. Клауд сторейдж - вообще зло злобное, только для пошарить фоточки подружкам, и то только те, которые не жалко во всеувиденье вывесить. Для всего остального - только локальный доступ. &lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в сетевых хранилищах WD MyCloud, позволяющая полу... (Annoynymous)</title>
    <link>https://opennet.dev/openforum/vsluhforumID3/115345.html#60</link>
    <pubDate>Fri, 21 Sep 2018 20:52:21 GMT</pubDate>
    <description>&amp;gt; и если, не дай MS, он осилит собрать у себя такой вот &lt;br&gt;&amp;gt; аналог &quot;wd cloud&quot; (на самом деле, как мы все понимаем, нужен &lt;br&gt;&amp;gt; просто хост с белым ip, куда хомячковые насы будут коннектиться, пробивая &lt;br&gt;&amp;gt; дырку в нате) и скопипастить те самые кривые скрипты - у &lt;br&gt;&amp;gt; wd может накрыться приятный ненапряжный бизнес, по продаже дисков и дрянной &lt;br&gt;&amp;gt; платки на a20 вдвое дороже чем они стоят.&lt;br&gt;&lt;br&gt;А он осилит вне зависимости от того, использовал WD общедоступные исходники или нет &amp;#8212; исходники-то общедоступные. &lt;br&gt;&lt;br&gt;Вот чего он не сможет скопипастить, так это торговую марку, сеть сервисных центров и договора с крупным ритейлом.&lt;br&gt;&lt;br&gt;Так что кончай бредить, бизнес WD без опасносте.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в сетевых хранилищах WD MyCloud, позволяющая полу... (x3who)</title>
    <link>https://opennet.dev/openforum/vsluhforumID3/115345.html#59</link>
    <pubDate>Fri, 21 Sep 2018 17:43:23 GMT</pubDate>
    <description>&amp;gt;  их последние продукты этой линейки - откровенная дичь, совместимые только с Windows или Android. &lt;br&gt;&lt;br&gt;Сйчас существуют WD My Cloud (AKA Ex2/4) и WD My Cloud HOME. Под первое портирован дебиан и там, если снести сабжевый баговитый софт, в общем-то всё хорошо, кроме охлаждения, ресурсов и т.п. А второе - это вот та самая откровенная дичь. Видел жалобы людей, которые не могли получить доступ к своему стораджу, который вот тут вот на столе рядом стоит потому, что РКН подрезал доступ к каким-то там сайтам. WD скатился в какую-то хмурую норкоманию.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в сетевых хранилищах WD MyCloud, позволяющая полу... (x3who)</title>
    <link>https://opennet.dev/openforum/vsluhforumID3/115345.html#58</link>
    <pubDate>Fri, 21 Sep 2018 17:33:34 GMT</pubDate>
    <description>&amp;gt; Ага, особенно смешно будет когда через Х лет они забьют обновлять этот свой левый &quot;драйвер&quot; для Виндоус и приложение для Андроида. И все, на помойку.&lt;br&gt;&lt;br&gt;Новость там, наверху страницы, читали? Они, походу, забили на этот свой софт ещё в процессе его написания.&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в сетевых хранилищах WD MyCloud, позволяющая полу... (пох)</title>
    <link>https://opennet.dev/openforum/vsluhforumID3/115345.html#57</link>
    <pubDate>Fri, 21 Sep 2018 16:37:58 GMT</pubDate>
    <description>&amp;gt; кроили, готовый нас не взлетит&lt;br&gt;&lt;br&gt;два ядра, полгига, куда больше то? Я хренею с ваших &quot;готовых nas&quot; в этом случае.&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в сетевых хранилищах WD MyCloud, позволяющая полу... (пох)</title>
    <link>https://opennet.dev/openforum/vsluhforumID3/115345.html#56</link>
    <pubDate>Fri, 21 Sep 2018 16:35:47 GMT</pubDate>
    <description>понимаешь в чем дело - дядя Ляо у себя в подвале тоже умеет запихать диск с той же самой тайваньской фабрички (тоже купленный отнюдь не по розничным ценам) в точно такой же пластмассовый корпус.&lt;br&gt;&lt;br&gt;и если, не дай MS, он осилит собрать у себя такой вот аналог &quot;wd cloud&quot; (на самом деле, как мы все понимаем, нужен просто хост с белым ip, куда хомячковые насы будут коннектиться, пробивая дырку в нате) и скопипастить те самые кривые скрипты - у wd может накрыться приятный ненапряжный бизнес, по продаже дисков и дрянной платки на a20 вдвое дороже чем они стоят.&lt;br&gt;&lt;br&gt;wd этого не хочет, а хочет протянуть подольше. Поэтому будет вот такая (китайская же) самосборка и блобы вместо открытых прошивок.&lt;br&gt;&lt;br&gt;Тогда дядя Ляо придет не за ними, а за теми, от кого можно откусить кусок пожирнее и без гвоздиков внутри.&lt;br&gt;&lt;br&gt;Так - они тоже умеют. Выживают те, кто попадает в дырку между действительно стоящими продуктами и такой дрянью, что каждый ляо у себя в подвале испечет.&lt;br&gt;&lt;br&gt;</description>
</item>

</channel>
</rss>
