NAS-Reihe MyCloud von Western Digital weist zahlreiche Sicherheitslücken auf

Experten des Sicherheitsanbieters Exploitee haben auf zahlreiche, teilweise gravierende Sicherheitslücken in NAS-Produkten von Western Digitalhingewiesen. Offenbar ist davon die Firmware der gesamten Produktreihe MyCloud betroffen. Bei ihr sei es unter anderem möglich, die Passwortabfrage zu umgehen und dann ohne gültige Anmeldedaten aus der Ferne auf die Netzwerkspeicher zuzugreifen.

Möglich ist das aufgrund von Fehlern in den PHP-Skripten, mit denen Western Digital überprüft, ob ein Nutzer angemeldet ist. Dort lassen sich Argumente zu einer Funktion hinzufügen, die einen Nutzer ohne Passwortabfrage zu einem angemeldeten Nutzer machen. Exploitee kritisiert auch, dass nur anhand der IP-Adresse und einem Log-in-Timeout überprüft wird, ob ein Nutzer bereits angemeldet ist.

Das Unternehmen listet 13 weitere Bugs auf, die es nicht autorisierten Nutzern erlauben, aus der Ferne Schadcode einzuschleusen und auszuführen. Weitere 70 Schwachstellen erlauben das nur nach vorheriger Anmeldung. Allerdings könnten auch diese Schwachstellen aufgrund der Log-in-Bypass-Lücke ebenfalls ohne Eingabe eines Nutzernamens oder Passworts ausgenutzt werden. Eine weitere Schwachstelleerlaubt es Unbefugten, aus der Ferne Dateien auf einem MyCloud-NAS abzulegen. Dazu legen die Forscher sogar den erforderlichen Exploit-Code vor.

Ausgewähltes Whitepaper

Report: State of Digital Transformation EMEA 2019

Zu den größten Hürden der digitalen Transformation zählen der mobile Zugriff auf Unternehmensdaten und Anwendungen, die Nutzung unsicherer Netzwerke und nicht verwalteter Geräte. Das geht aus dem Report „State of Digital Transformation EMEA 2019“ von Zscaler hervor. Jetzt den vollständigen Report herunterladen!

Die nun aufgedeckte Lücke steckt laut Exploitee in einem kürzlich bereitgestellten Software-Update von Western Digital. Das sollte eigentlich eine ältere Lücke beseitigen, die ebenfalls die unbefugte Anmeldung ohne Passwort ermöglicht. Damit sind nun über 80 Sicherheitslücken in NAS-Produkten von Western Digital ungepatcht.

“Normalerweise versuchen wir mit Anbietern zusammenzuarbeiten, um sicherzustellen, dass Abfälligkeiten korrekt veröffentlicht werden”, erklären die Forscher. In diesem Fall habe man sich jedoch entschlossen, vor der Bereitstellung von Patches an die Öffentlichkeit zu gehen, um Nutzer darauf aufmerksam zu machen, ihnen die Möglichkeit zu geben, die Zugänge zu ihren Geräten zu schließen und soweit wie möglich die Zugriffe darauf einzuschränken. Grund dafür sei das behäbige Patch-Verhalten von Western Digital. Mit der Veröffentlichung der Lücken soll der Druck auf den Hersteller erhöht werden.

[mit Material von Stefan Beiersmann, ZDNet.de]

Redaktion

Recent Posts

Neue E-Health-Lösung für Parkinson-Patienten

Fraunhofer-Forschende arbeiten an einer Webplattform, die die Lebensqualität von Menschen mit Parkinson verbessern soll.

1 Tag ago

Axel Springer und Microsoft vertiefen Partnerschaft

Mit gemeinsamen Angeboten in den Bereichen Vermarktung, KI, Content und Cloud will man "unabhängigen Journalismus…

1 Tag ago

Keine Angst vor Phishing

Bereits seit einigen Jahren führt die RGF Staffing Germany Schulungen durch, um die eigenen Mitarbeiter…

1 Tag ago

Blick ins Innenleben industrieller KI

Das Europäische Forschungsprojekt XMANAI hat den Blick in die KI geöffnet und macht ihre Entscheidungsprozesse…

1 Tag ago

Wie Hacker Large Language Models für ihre Zwecke nutzen

Hacker nutzen LLM weniger als visionäre Alleskönner-Technologien, sondern als effiziente Werkzeuge zum Verbessern von Standardangriffen,…

1 Tag ago

Software AG entwickelt KI-gestütztes Process-Mining-Tool

Der "ARIS AI Companion" soll alle Mitarbeitenden darin befähigen, Prozesse zu analysieren und Ineffizienzen aufzudecken.

2 Tagen ago