Vulnerabilidad en Western Digital My Cloud (CVE-2019-9951)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-434
Subida sin restricciones de ficheros de tipos peligrosos
Fecha de publicación:
24/04/2019
Última modificación:
28/05/2019
Descripción
Western Digital My Cloud, My Cloud Mirror Gen2, My Cloud EX2 Ultra, My Cloud EX2100, My Cloud EX4100, My Cloud DL2100, My Cloud DL4100, My Cloud PR2100 y My Cloud PR4100 versión anterior a 2.31.174, se ven impactados por una vulnerabilidad de carga de archivo no autenticada. La página web/jquery/uploader/uploadify.php puede ser accedida sin credenciales, y permite cargar archivos arbitrarios en cualquier ubicación sobre el almacenamiento adjunto.
Impacto
Puntuación base 3.x
9.80
Gravedad 3.x
CRÍTICA
Puntuación base 2.0
7.50
Gravedad 2.0
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:o:western_digital:my_cloud_mirror_gen_2_firmware:*:*:*:*:*:*:*:* | 2.31.174 (excluyendo) | |
| cpe:2.3:h:western_digital:my_cloud_mirror_gen_2:-:*:*:*:*:*:*:* | ||
| cpe:2.3:o:western_digital:my_cloud_ex2_ultra_firmware:*:*:*:*:*:*:*:* | 2.31.174 (excluyendo) | |
| cpe:2.3:h:western_digital:my_cloud_ex2_ultra:-:*:*:*:*:*:*:* | ||
| cpe:2.3:o:western_digital:my_cloud_ex2100_firmware:*:*:*:*:*:*:*:* | 2.31.174 (excluyendo) | |
| cpe:2.3:h:western_digital:my_cloud_ex2100:-:*:*:*:*:*:*:* | ||
| cpe:2.3:o:western_digital:my_cloud_ex4100:*:*:*:*:*:*:*:* | 2.31.174 (excluyendo) | |
| cpe:2.3:h:western_digital:my_cloud_ex4100:-:*:*:*:*:*:*:* | ||
| cpe:2.3:o:western_digital:my_cloud_dl2100:*:*:*:*:*:*:*:* | 2.31.174 (excluyendo) | |
| cpe:2.3:h:western_digital:my_cloud_dl2100:-:*:*:*:*:*:*:* | ||
| cpe:2.3:o:western_digital:my_cloud_dl4100_firmware:*:*:*:*:*:*:*:* | 2.31.174 (excluyendo) | |
| cpe:2.3:h:western_digital:my_cloud_dl4100:-:*:*:*:*:*:*:* | ||
| cpe:2.3:o:western_digital:my_cloud_pr2100_firmware:*:*:*:*:*:*:*:* | 2.31.174 (excluyendo) | |
| cpe:2.3:h:western_digital:my_cloud_pr2100:-:*:*:*:*:*:*:* | ||
| cpe:2.3:o:western_digital:my_cloud_pr4100:*:*:*:*:*:*:*:* | 2.31.174 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



