CVE-2023-22813
Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
08/05/2023
Última modificación:
16/05/2023
Descripción
*** Pendiente de traducción *** <br />
<br />
<br />
<br />
<br />
<br />
<br />
<br />
<br />
<br />
A device API<br />
endpoint was missing access controls on Western Digital My Cloud OS 5 iOS and Anroid Mobile Apps, My Cloud Home iOS and Android Mobile Apps, SanDisk ibi iOS and Android Mobile Apps, My Cloud OS 5 Web App, My Cloud Home Web App and the SanDisk ibi Web App. Due to a permissive CORS policy<br />
and missing authentication requirement for private IPs, a remote attacker on<br />
the same network as the device could obtain device information by convincing a<br />
victim user to visit an attacker-controlled server and issue a cross-site<br />
request.<br />
<br />
<br />
<br />
This issue affects<br />
My Cloud OS 5 Mobile App: before 4.21.0; My Cloud Home Mobile App: before 4.21.0; ibi Mobile App: before 4.21.0; My<br />
Cloud OS 5 Web App: before 4.26.0-6126; My Cloud Home Web App: before 4.26.0-6126;<br />
ibi Web App: before 4.26.0-6126.<br />
<br />
Impacto
Puntuación base 3.x
4.30
Gravedad 3.x
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:westerndigital:my_cloud:*:*:*:*:*:-:*:* | 4.26.0-6126 (excluyendo) | |
| cpe:2.3:a:westerndigital:my_cloud_home:*:*:*:*:*:android:*:* | 4.21.0 (excluyendo) | |
| cpe:2.3:a:westerndigital:my_cloud_home:*:*:*:*:*:iphone_os:*:* | 4.21.0 (excluyendo) | |
| cpe:2.3:a:westerndigital:my_cloud_home:*:*:*:*:*:-:*:* | 4.26.0-6126 (excluyendo) | |
| cpe:2.3:a:westerndigital:my_cloud_os_5:*:*:*:*:*:android:*:* | 4.21.0 (excluyendo) | |
| cpe:2.3:a:westerndigital:my_cloud_os_5:*:*:*:*:*:iphone_os:*:* | 4.21.0 (excluyendo) | |
| cpe:2.3:a:westerndigital:sandisk_ibi:*:*:*:*:*:android:*:* | 4.21.0 (excluyendo) | |
| cpe:2.3:a:westerndigital:sandisk_ibi:*:*:*:*:*:iphone_os:*:* | 4.21.0 (excluyendo) | |
| cpe:2.3:a:westerndigital:sandisk_ibi:*:*:*:*:*:-:*:* | 4.26.0-6126 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



