NAS-Reihe MyCloud von Western Digital weist zahlreiche Sicherheitslücken auf

Experten des Sicherheitsanbieters Exploitee haben auf zahlreiche, teilweise gravierende Sicherheitslücken in NAS-Produkten von Western Digitalhingewiesen. Offenbar ist davon die Firmware der gesamten Produktreihe MyCloud betroffen. Bei ihr sei es unter anderem möglich, die Passwortabfrage zu umgehen und dann ohne gültige Anmeldedaten aus der Ferne auf die Netzwerkspeicher zuzugreifen.

Möglich ist das aufgrund von Fehlern in den PHP-Skripten, mit denen Western Digital überprüft, ob ein Nutzer angemeldet ist. Dort lassen sich Argumente zu einer Funktion hinzufügen, die einen Nutzer ohne Passwortabfrage zu einem angemeldeten Nutzer machen. Exploitee kritisiert auch, dass nur anhand der IP-Adresse und einem Log-in-Timeout überprüft wird, ob ein Nutzer bereits angemeldet ist.

Das Unternehmen listet 13 weitere Bugs auf, die es nicht autorisierten Nutzern erlauben, aus der Ferne Schadcode einzuschleusen und auszuführen. Weitere 70 Schwachstellen erlauben das nur nach vorheriger Anmeldung. Allerdings könnten auch diese Schwachstellen aufgrund der Log-in-Bypass-Lücke ebenfalls ohne Eingabe eines Nutzernamens oder Passworts ausgenutzt werden. Eine weitere Schwachstelleerlaubt es Unbefugten, aus der Ferne Dateien auf einem MyCloud-NAS abzulegen. Dazu legen die Forscher sogar den erforderlichen Exploit-Code vor.

Ausgewähltes Whitepaper

Report: State of Digital Transformation EMEA 2019

Zu den größten Hürden der digitalen Transformation zählen der mobile Zugriff auf Unternehmensdaten und Anwendungen, die Nutzung unsicherer Netzwerke und nicht verwalteter Geräte. Das geht aus dem Report „State of Digital Transformation EMEA 2019“ von Zscaler hervor. Jetzt den vollständigen Report herunterladen!

Die nun aufgedeckte Lücke steckt laut Exploitee in einem kürzlich bereitgestellten Software-Update von Western Digital. Das sollte eigentlich eine ältere Lücke beseitigen, die ebenfalls die unbefugte Anmeldung ohne Passwort ermöglicht. Damit sind nun über 80 Sicherheitslücken in NAS-Produkten von Western Digital ungepatcht.

“Normalerweise versuchen wir mit Anbietern zusammenzuarbeiten, um sicherzustellen, dass Abfälligkeiten korrekt veröffentlicht werden”, erklären die Forscher. In diesem Fall habe man sich jedoch entschlossen, vor der Bereitstellung von Patches an die Öffentlichkeit zu gehen, um Nutzer darauf aufmerksam zu machen, ihnen die Möglichkeit zu geben, die Zugänge zu ihren Geräten zu schließen und soweit wie möglich die Zugriffe darauf einzuschränken. Grund dafür sei das behäbige Patch-Verhalten von Western Digital. Mit der Veröffentlichung der Lücken soll der Druck auf den Hersteller erhöht werden.

[mit Material von Stefan Beiersmann, ZDNet.de]

Redaktion

Recent Posts

Podcast: Zero Trust zum Schutz von IT- und OT-Infrastruktur

"Das Grundprinzip der Zero Trust Architektur hat sich bis heute nicht geändert, ist aber relevanter…

3 Tagen ago

Malware April 2024: Aufstieg des Multi-Plattform-Trojaners „Androxgh0st“

Androxgh0st zielt auf Windows-, Mac- und Linux-Plattformen ab und breitet sich rasant aus. In Deutschland…

3 Tagen ago

Selbstangriff ist die beste Verteidigung

Mit autonomen Pentests aus der Cloud lassen sich eigene Schwachstelle identifizieren.

3 Tagen ago

Prozessautomatisierung im Distributionslager

Die Drogeriekette Rossmann wird ihr neues Zentrallager in Ungarn mit Software von PSI steuern.

4 Tagen ago

Wie autonome Fahrzeuge durch Quantencomputing sicherer werden können

Automobilhersteller planen, Quantentechnologie zunehmend auch bei fortschrittlichen Fahrerassistenzsystemen (ADAS) einzusetzen.

4 Tagen ago

Heineken plant Bedarfe mit KI-Lösung von Blue Yonder

Blue Yonder soll mehr Nachhaltigkeit entlang der Lieferkette der internationale Brauerei ermöglichen.

5 Tagen ago