Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en My Digital, My Cloud Mirror Gen2 (CVE-2019-9950)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
24/04/2019
Última modificación:
24/08/2020

Descripción

My Digital, My Cloud Mirror Gen2, My Cloud EX2 Ultra, My Cloud EX2100, My Cloud EX4100, My Cloud DL2100, My Cloud DL4100, My Cloud PR2100 y My Cloud PR4100 firmware anterior a 2.31.174, se ve impactado por una vulnerabilidad de omisión de autenticación . El archivo login_mgr.cgi verifica las credenciales contra /etc/shadow. Sin embargo, la cuenta de "nobody" (que se puede usar para acceder a la API del panel de control como un usuario con pocos privilegios de acceso) tiene una contraseña vacía por defecto, lo que permite a un atacante alterar el código fuente de la página web My Cloud EX2 Ultra y conseguir acceso a My Cloud como usuario no administrador de My Cloud.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:westerndigital:my_cloud_firmware:*:*:*:*:*:*:*:* 2.31.174 (excluyendo)
cpe:2.3:h:westerndigital:my_cloud:-:*:*:*:*:*:*:*
cpe:2.3:o:westerndigital:my_cloud_mirror_gen2_firmware:*:*:*:*:*:*:*:* 2.31.174 (excluyendo)
cpe:2.3:h:westerndigital:my_cloud_mirror_gen2:-:*:*:*:*:*:*:*
cpe:2.3:o:westerndigital:my_cloud_ex2_ultra_firmware:*:*:*:*:*:*:*:* 2.31.174 (excluyendo)
cpe:2.3:h:westerndigital:my_cloud_ex2_ultra:-:*:*:*:*:*:*:*
cpe:2.3:o:westerndigital:my_cloud_ex2100_firmware:*:*:*:*:*:*:*:* 2.31.174 (excluyendo)
cpe:2.3:h:westerndigital:my_cloud_ex2100:-:*:*:*:*:*:*:*
cpe:2.3:o:westerndigital:my_cloud_ex4100_firmware:*:*:*:*:*:*:*:* 2.31.174 (excluyendo)
cpe:2.3:h:westerndigital:my_cloud_ex4100:-:*:*:*:*:*:*:*
cpe:2.3:o:westerndigital:my_cloud_dl2100_firmware:*:*:*:*:*:*:*:* 2.31.174 (excluyendo)
cpe:2.3:h:westerndigital:my_cloud_dl2100:-:*:*:*:*:*:*:*
cpe:2.3:o:westerndigital:my_cloud_dl4100_firmware:*:*:*:*:*:*:*:* 2.31.174 (excluyendo)
cpe:2.3:h:westerndigital:my_cloud_dl4100:-:*:*:*:*:*:*:*
cpe:2.3:o:westerndigital:my_cloud_pr2100_firmware:*:*:*:*:*:*:*:* 2.31.174 (excluyendo)