Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en /admin/system_advanced.php?lang=en en directorio /admin/ en Western Digital WD My Book World (CVE-2019-16399)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-798 Credenciales embebidas en el software
Fecha de publicación:
18/09/2019
Última modificación:
24/08/2020

Descripción

Western Digital WD My Book World versiones hasta II 1.02.12 sufre de Violación de Autenticación, lo que permite a un atacante acceder al directorio /admin/ sin credenciales. Un atacante puede fácilmente habilitar SSH desde /admin/system_advanced.php?lang=en e iniciar sesión con la contraseña root predeterminada welc0me.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:westerndigital:wd_my_book_firmware:*:*:world_ii:*:*:*:*:* 1.02.12 (incluyendo)
cpe:2.3:h:westerndigital:wd_my_book:-:*:world_ii:*:*:*:*:*