Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2022-05106

Опубликовано: 25 июл. 2022
Источник: fstec
CVSS3: 7.3
CVSS2: 6.1
EPSS Низкий

Описание

Уязвимость реализации класса SSLContext операционных систем сетевых хранилищ My Cloud OS связана с выбором менее безопасного алгоритма в процессе согласования. Эксплуатация уязвимости может позволить нарушителю оказать воздействие на конфиденциальность, целостность и доступность защищаемой информации

Вендор

Western Digital Corporation

Наименование ПО

My Cloud PR2100
My Cloud PR4100
My Cloud EX4100
My Cloud EX2 Ultra
My Cloud Mirror Gen 2
My Cloud DL2100
My Cloud DL4100
My Cloud EX2100

Версия ПО

до 5.23.114 (My Cloud PR2100)
до 5.23.114 (My Cloud PR4100)
до 5.23.114 (My Cloud EX4100)
до 5.23.114 (My Cloud EX2 Ultra)
до 5.23.114 (My Cloud Mirror Gen 2)
до 5.23.114 (My Cloud DL2100)
до 5.23.114 (My Cloud DL4100)
до 5.23.114 (My Cloud EX2100)

Тип ПО

Микропрограммный код

Операционные системы и аппаратные платформы

-

Уровень опасности уязвимости

Средний уровень опасности (базовая оценка CVSS 2.0 составляет 6,1)
Высокий уровень опасности (базовая оценка CVSS 3.0 составляет 7,3)

Возможные меры по устранению уязвимости

Использование рекомендаций производителя:
https://www.westerndigital.com/support/product-security/wdc-22011-my-cloud-firmware-version-5-23-114

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Данные уточняются

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 15%
0.00048
Низкий

7.3 High

CVSS3

6.1 Medium

CVSS2

Связанные уязвимости

CVSS3: 7.3
nvd
больше 3 лет назад

The Western Digital My Cloud Web App [https://os5.mycloud.com/] uses a weak SSLContext when attempting to configure port forwarding rules. This was enabled to maintain compatibility with old or outdated home routers. By using an "SSL" context instead of "TLS" or specifying stronger validation, deprecated or insecure protocols are permitted. As a result, a local user with no privileges can exploit this vulnerability and jeopardize the integrity, confidentiality and authenticity of information transmitted. The scope of impact cannot extend to other components and no user input is required to exploit this vulnerability.

CVSS3: 7.8
github
больше 3 лет назад

The Western Digital My Cloud Web App [https://os5.mycloud.com/] uses a weak SSLContext when attempting to configure port forwarding rules. This was enabled to maintain compatibility with old or outdated home routers. By using an "SSL" context instead of "TLS" or specifying stronger validation, deprecated or insecure protocols are permitted. As a result, a local user with no privileges can exploit this vulnerability and jeopardize the integrity, confidentiality and authenticity of information transmitted. The scope of impact cannot extend to other components and no user input is required to exploit this vulnerability.

EPSS

Процентиль: 15%
0.00048
Низкий

7.3 High

CVSS3

6.1 Medium

CVSS2