Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Western Digital My Cloud (CVE-2019-9951)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-434 Subida sin restricciones de ficheros de tipos peligrosos
Fecha de publicación:
24/04/2019
Última modificación:
28/05/2019

Descripción

Western Digital My Cloud, My Cloud Mirror Gen2, My Cloud EX2 Ultra, My Cloud EX2100, My Cloud EX4100, My Cloud DL2100, My Cloud DL4100, My Cloud PR2100 y My Cloud PR4100 versión anterior a 2.31.174, se ven impactados por una vulnerabilidad de carga de archivo no autenticada. La página web/jquery/uploader/uploadify.php puede ser accedida sin credenciales, y permite cargar archivos arbitrarios en cualquier ubicación sobre el almacenamiento adjunto.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:western_digital:my_cloud_mirror_gen_2_firmware:*:*:*:*:*:*:*:* 2.31.174 (excluyendo)
cpe:2.3:h:western_digital:my_cloud_mirror_gen_2:-:*:*:*:*:*:*:*
cpe:2.3:o:western_digital:my_cloud_ex2_ultra_firmware:*:*:*:*:*:*:*:* 2.31.174 (excluyendo)
cpe:2.3:h:western_digital:my_cloud_ex2_ultra:-:*:*:*:*:*:*:*
cpe:2.3:o:western_digital:my_cloud_ex2100_firmware:*:*:*:*:*:*:*:* 2.31.174 (excluyendo)
cpe:2.3:h:western_digital:my_cloud_ex2100:-:*:*:*:*:*:*:*
cpe:2.3:o:western_digital:my_cloud_ex4100:*:*:*:*:*:*:*:* 2.31.174 (excluyendo)
cpe:2.3:h:western_digital:my_cloud_ex4100:-:*:*:*:*:*:*:*
cpe:2.3:o:western_digital:my_cloud_dl2100:*:*:*:*:*:*:*:* 2.31.174 (excluyendo)
cpe:2.3:h:western_digital:my_cloud_dl2100:-:*:*:*:*:*:*:*
cpe:2.3:o:western_digital:my_cloud_dl4100_firmware:*:*:*:*:*:*:*:* 2.31.174 (excluyendo)
cpe:2.3:h:western_digital:my_cloud_dl4100:-:*:*:*:*:*:*:*
cpe:2.3:o:western_digital:my_cloud_pr2100_firmware:*:*:*:*:*:*:*:* 2.31.174 (excluyendo)
cpe:2.3:h:western_digital:my_cloud_pr2100:-:*:*:*:*:*:*:*
cpe:2.3:o:western_digital:my_cloud_pr4100:*:*:*:*:*:*:*:* 2.31.174 (excluyendo)