Una vulnerabilidad conocida por WD desde hace un año expone los datos de los NAS My Cloud

Los propietarios de un dispositivo de almacenamiento en red (NAS) de Western Digital deberán estar atentos a la próxima actualización de firmware si quieren mantener seguros sus archivos. El experto en seguridad informática Remco Vermeulen ha divulgado un grave bug que permite lanzar un ataque de escalada de privilegios para esquivar la contraseña de administrador, pudiendo así tomar el control del aparato y todos los datos en su interior.

En un principio las unidades afectadas incluyen modelos EX2, EX4 y Mirror. Se excluye la gama doméstica My Cloud Home. Estos productos ya fueron motivo de alarma entre usuarios y administradores de red en marzo de 2017, cuando se dio a conocer la existencia de varios agujeros de seguridad importantes.

ImagenPrueba de concepto publicada por Vermeulen.

La revelación no se producido con malicia. Según Vermeulen, este bug "fácil" de explotar fue notificado inmediatamente a WD en abril de 2017, pero el fabricante no ha tomado medidas al respecto. De hecho, no respondió en ningún momento. Dada la gravedad del asunto Vermeulen dio un margen de tiempo muy superior a los 90 días habituales antes de comunicar la existencia del fallo. Más de un año después, WD sigue sin parchear los NAS afectados.

Mientras tanto, un grupo de investigadores ajeno ya ha publicado su propio exploit. También contactaron con WD e incluso llegaron a publicar sus hallazgos en la conferencia DEFCON 25, solo para obtener la misma (falta de) respuesta por parte de WD.

Según ha podido saber TechCrunch, WD ha reconocido la existencia del fallo y se encuentra "en el proceso de finalizar una actualización de firmware programada que resolver el problema reportado" en cuestión de semanas. Lo que el fabricante no ha aclarado es por qué ha tardado tanto tiempo en tomar cartas para atajar una vulnerabilidad tan grave que de acuerdo con Vermeulen solo se puede resolver temporalmente desconectando las unidades.

Fuente: TechCrunch
Bien por WD, se han cubierto de gloria, por partida doble...
Se ve que se han dejado las pestañas buscando como parchear el fallo [facepalm]
Imagino que primero tendran que conectarse a la red donde este el NAS...
Darkshait escribió:Imagino que primero tendran que conectarse a la red donde este el NAS...

No necesariamente, los Nas son accesibles desde Internet (por eso lo de my cloud)

Este tipo de noticias destrozan la reputación de una marca (y así debe ser, las que se preocupan deben ser reconocidas y las que pasan deben pudrirse en las estanterías).
Yo siempre vote por WD, nunca mas
Un año.

UN AÑO.

Ahora, que la gente siga confiando en esa marca.
Vaya ABUSO xD

Los que se han estado beneficiando de este fallo durante un año sabe todo lo que hay metido hasta en la casa real xD
Yo tengo un MyCloud y puedo afirmar que es el peor dispositivo electrónico que he poseído en vida.
Y mira que he tenido ñordos...
Una más para no confiar en esta marca o lo menos posible. [toctoc]
Me tento de comprar, pero tener un sistema cerrado, JA
11 respuestas