CVE-2018-17153

Оценки

EPSS

0.924высокий92.4%
0%20%40%60%80%100%

Процентиль: 92.4%

CVSS

9.8критический3.x
0246810

Оценка CVSS: 9.8/10

Все оценки CVSS

CVSS 3.x
9.8

Вектор: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

CVSS 2.0
10.0

Вектор: AV:N/AC:L/Au:N/C:C/I:C/A:C

Описание

Было обнаружено, что устройство Western Digital My Cloud до версии 2.30.196 подвержено уязвимости обхода аутентификации. Не прошедший проверку подлинности злоумышленник может использовать эту уязвимость для аутентификации в качестве пользователя-администратора без необходимости указывать пароль, тем самым получая полный контроль над устройством. (Всякий раз, когда администратор входит в My Cloud, создается сеанс на стороне сервера, который привязан к IP-адресу пользователя. После создания сеанса можно вызывать аутентифицированные CGI-модули, отправляя cookie username=admin в HTTP-запросе. Вызываемый CGI проверит, присутствует ли действительный сеанс и привязан ли он к IP-адресу пользователя.) Было обнаружено, что не прошедший проверку подлинности злоумышленник может создать действительный сеанс без входа в систему. CGI-модуль network_mgr.cgi содержит команду под названием “cgi_get_ipv6”, которая запускает сеанс администратора — привязанный к IP-адресу пользователя, отправляющего запрос — если указан дополнительный параметр “flag” со значением “1”. Последующий вызов команд, которые обычно требуют прав администратора, теперь завершается успешно, если злоумышленник устанавливает cookie username=admin.

Сканер-ВС 7 — современное решение для управления уязвимостями

Использует эту базу данных для обнаружения уязвимостей. Высокая скорость поиска, кроссплатформенность, продвинутый аудит конфигурации и гибкая фильтрация. Подходит для организаций любого масштаба.
Подробнее о Сканер-ВС 7

Источники

nvd

CWE

CWE-287

Уязвимое ПО (12)

Тип: Конфигурация

Поставщик: *

Продукт: my_cloud_dl2100

Операционная система: * * *

Характеристика:
{  "children": [    {      "cpe_match": [        {          "cpe23uri": "cpe:2.3:o:western_digital:my_cloud_dl2100:*:*:*:*:*:*:*:*",          "versionEndExcluding": "2.30.196",          "vulner...

Источник: nvd

Тип: Конфигурация

Поставщик: *

Продукт: my_cloud_dl4100_firmware

Операционная система: * * *

Характеристика:
{  "children": [    {      "cpe_match": [        {          "cpe23uri": "cpe:2.3:o:western_digital:my_cloud_dl4100_firmware:*:*:*:*:*:*:*:*",          "versionEndExcluding": "2.30.196",        ...

Источник: nvd

Тип: Конфигурация

Поставщик: *

Продукт: my_cloud_ex2100_firmware

Операционная система: * * *

Характеристика:
{  "children": [    {      "cpe_match": [        {          "cpe23uri": "cpe:2.3:o:western_digital:my_cloud_ex2100_firmware:*:*:*:*:*:*:*:*",          "versionEndExcluding": "2.30.196",        ...

Источник: nvd

Тип: Конфигурация

Поставщик: *

Продукт: my_cloud_ex2_firmware

Операционная система: * * *

Характеристика:
{  "children": [    {      "cpe_match": [        {          "cpe23uri": "cpe:2.3:o:western_digital:my_cloud_ex2_firmware:*:*:*:*:*:*:*:*",          "versionEndExcluding": "2.30.196",          "...

Источник: nvd

Тип: Конфигурация

Поставщик: *

Продукт: my_cloud_ex2_ultra_firmware

Операционная система: * * *

Характеристика:
{  "children": [    {      "cpe_match": [        {          "cpe23uri": "cpe:2.3:o:western_digital:my_cloud_ex2_ultra_firmware:*:*:*:*:*:*:*:*",          "versionEndExcluding": "2.30.196",     ...

Источник: nvd

Тип: Конфигурация

Поставщик: *

Продукт: my_cloud_ex4100

Операционная система: * * *

Характеристика:
{  "children": [    {      "cpe_match": [        {          "cpe23uri": "cpe:2.3:o:western_digital:my_cloud_ex4100:*:*:*:*:*:*:*:*",          "versionEndExcluding": "2.30.196",          "vulner...

Источник: nvd

Тип: Конфигурация

Поставщик: *

Продукт: my_cloud_ex4_firmware

Операционная система: * * *

Характеристика:
{  "children": [    {      "cpe_match": [        {          "cpe23uri": "cpe:2.3:o:western_digital:my_cloud_ex4_firmware:*:*:*:*:*:*:*:*",          "versionEndExcluding": "2.30.196",          "...

Источник: nvd

Тип: Конфигурация

Поставщик: *

Продукт: my_cloud_mirror_firmware

Операционная система: * * *

Характеристика:
{  "children": [    {      "cpe_match": [        {          "cpe23uri": "cpe:2.3:o:western_digital:my_cloud_mirror_firmware:*:*:*:*:*:*:*:*",          "versionEndExcluding": "2.30.196",        ...

Источник: nvd

Тип: Конфигурация

Поставщик: *

Продукт: my_cloud_mirror_gen_2_firmware

Операционная система: * * *

Характеристика:
{  "children": [    {      "cpe_match": [        {          "cpe23uri": "cpe:2.3:o:western_digital:my_cloud_mirror_gen_2_firmware:*:*:*:*:*:*:*:*",          "versionEndExcluding": "2.30.196",  ...

Источник: nvd

Тип: Конфигурация

Поставщик: *

Продукт: my_cloud_pr2100_firmware

Операционная система: * * *

Характеристика:
{  "children": [    {      "cpe_match": [        {          "cpe23uri": "cpe:2.3:o:western_digital:my_cloud_pr2100_firmware:*:*:*:*:*:*:*:*",          "versionEndExcluding": "2.30.196",        ...

Источник: nvd

Тип: Конфигурация

Поставщик: *

Продукт: my_cloud_pr4100

Операционная система: * * *

Характеристика:
{  "children": [    {      "cpe_match": [        {          "cpe23uri": "cpe:2.3:o:western_digital:my_cloud_pr4100:*:*:*:*:*:*:*:*",          "versionEndExcluding": "2.30.196",          "vulner...

Источник: nvd

Тип: Конфигурация

Поставщик: *

Продукт: my_cloud_wdbctl0020hwt_firmware

Операционная система: * * *

Характеристика:
{  "children": [    {      "cpe_match": [        {          "cpe23uri": "cpe:2.3:o:western_digital:my_cloud_wdbctl0020hwt_firmware:*:*:*:*:*:*:*:*",          "versionEndExcluding": "2.30.196", ...

Источник: nvd

Конец списка