
Zaifliklar foydalanuvchi aralashuvisiz qurilmada buyruqlarni masofadan turib bajarish imkonini beradi.
WD My Book, NetGear Stora, Seagate Home va Medion LifeCloud NAS kabi mashhur NAS qurilmalarida xavfli zaifliklar aniqlandi. Ushbu zaifliklar tajovuzkorlarga foydalanuvchi aralashuvisiz root kirish huquqini olish imkonini beradi. Ushbu ikkita zaiflik (CVE-2018-18471 va CVE-2018-18472) xavfsizlik tadqiqotchilari Paulos Yibelo va Daniel Eshetu tomonidan aniqlandi. Ushbu zaifliklar tajovuzkorga qurilmadagi imtiyozlarini oshirish va fayllarni o’qish, foydalanuvchilarni qo’shish/o’chirish, ma’lumotlarni qo’shish/o’zgartirish va masofadan turib buyruqlarni bajarish imkonini beradi.
Birinchi zaiflik NAS qurilmalari uchun mo’ljallangan Axentra Hipserv operatsion tizimining veb-interfeysiga ta’sir qiladi. Undan foydalanib, tajovuzkor fayllarni o’qishi, SSRF hujumlarini amalga oshirishi va masofadan turib buyruqlarni bajarishi mumkin.
Ikkinchi zaiflik WD MyBook Live va ba’zi WD MyCloud NAS modellarida aniqlandi. Muammo REST API’sida tilni almashtirish funksiyasiga ta’sir qiladi va buyruqlarni masofadan turib bajarishga imkon beradi.
Zaifliklar butun dunyo bo’ylab taxminan 2 million qurilmaga ta’sir qiladi. Joriy yilning 19-oktabr holatiga ko’ra, ular yamoqlanmagan. Zaif qurilmalarni potentsial kiberhujumlardan himoya qilish uchun foydalanuvchilarga ularni internetdan uzib qo’yish va ulardan faqat xavfsiz mahalliy tarmoqlarda foydalanish tavsiya etiladi.