NAS-Reihe MyCloud von Western Digital weist zahlreiche Sicherheitslücken auf

Experten des Sicherheitsanbieters Exploitee haben auf zahlreiche, teilweise gravierende Sicherheitslücken in NAS-Produkten von Western Digitalhingewiesen. Offenbar ist davon die Firmware der gesamten Produktreihe MyCloud betroffen. Bei ihr sei es unter anderem möglich, die Passwortabfrage zu umgehen und dann ohne gültige Anmeldedaten aus der Ferne auf die Netzwerkspeicher zuzugreifen.

Möglich ist das aufgrund von Fehlern in den PHP-Skripten, mit denen Western Digital überprüft, ob ein Nutzer angemeldet ist. Dort lassen sich Argumente zu einer Funktion hinzufügen, die einen Nutzer ohne Passwortabfrage zu einem angemeldeten Nutzer machen. Exploitee kritisiert auch, dass nur anhand der IP-Adresse und einem Log-in-Timeout überprüft wird, ob ein Nutzer bereits angemeldet ist.

Das Unternehmen listet 13 weitere Bugs auf, die es nicht autorisierten Nutzern erlauben, aus der Ferne Schadcode einzuschleusen und auszuführen. Weitere 70 Schwachstellen erlauben das nur nach vorheriger Anmeldung. Allerdings könnten auch diese Schwachstellen aufgrund der Log-in-Bypass-Lücke ebenfalls ohne Eingabe eines Nutzernamens oder Passworts ausgenutzt werden. Eine weitere Schwachstelleerlaubt es Unbefugten, aus der Ferne Dateien auf einem MyCloud-NAS abzulegen. Dazu legen die Forscher sogar den erforderlichen Exploit-Code vor.

Ausgewähltes Whitepaper

Report: State of Digital Transformation EMEA 2019

Zu den größten Hürden der digitalen Transformation zählen der mobile Zugriff auf Unternehmensdaten und Anwendungen, die Nutzung unsicherer Netzwerke und nicht verwalteter Geräte. Das geht aus dem Report „State of Digital Transformation EMEA 2019“ von Zscaler hervor. Jetzt den vollständigen Report herunterladen!

Die nun aufgedeckte Lücke steckt laut Exploitee in einem kürzlich bereitgestellten Software-Update von Western Digital. Das sollte eigentlich eine ältere Lücke beseitigen, die ebenfalls die unbefugte Anmeldung ohne Passwort ermöglicht. Damit sind nun über 80 Sicherheitslücken in NAS-Produkten von Western Digital ungepatcht.

“Normalerweise versuchen wir mit Anbietern zusammenzuarbeiten, um sicherzustellen, dass Abfälligkeiten korrekt veröffentlicht werden”, erklären die Forscher. In diesem Fall habe man sich jedoch entschlossen, vor der Bereitstellung von Patches an die Öffentlichkeit zu gehen, um Nutzer darauf aufmerksam zu machen, ihnen die Möglichkeit zu geben, die Zugänge zu ihren Geräten zu schließen und soweit wie möglich die Zugriffe darauf einzuschränken. Grund dafür sei das behäbige Patch-Verhalten von Western Digital. Mit der Veröffentlichung der Lücken soll der Druck auf den Hersteller erhöht werden.

[mit Material von Stefan Beiersmann, ZDNet.de]

Redaktion

Recent Posts

Alle Prozesse im Blick: IT-Service Management bei der Haspa

Wo es früher auf Buchhalter, Schreiber und Boten ankam, geht es heute vor allem um…

7 Stunden ago

Wie generative KI das Geschäft rund um den Black Friday verändert

Mit KI-Technologien lässt sich das Einkaufserlebnis personalisieren und der Service optimieren, sagt Gastautor Gabriel Frasconi…

8 Stunden ago

Banken und Versicherer sind KI-Großabnehmer

Ein Großteil der weltweiten KI-Gelder fließt in den Finanzsektor. 2023 wurden in der Branche 87…

1 Tag ago

Siemens legt 10 Milliarden Dollar für Software-Spezialisten auf den Tisch

Die Übernahme des US-amerikanischen Anbieters Altair Engineering soll die Position im Markt für Computational Science…

1 Tag ago

Standortübergreifender KI-Einsatz im OP-Saal

Ein deutsch-französisches Projekt hat hybride Operationssäle entwickelt, die durch 5G-Netz und KI neue Anwendungen ermöglichen.

1 Tag ago

OT-Security braucht zunächst Asset-Transparenz

Unternehmen wissen oft nicht, welche Geräte in der Produktion eine IP-Adresse haben, warnt Peter Machat…

4 Tagen ago