Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2023-03391

Опубликовано: 10 янв. 2023
Источник: fstec
CVSS3: 9.8
CVSS2: 10
EPSS Низкий

Описание

Уязвимость программного обеспечения сетевого хранилища Western Digital MyCloud OS существует из-за непринятия мер по нейтрализации специальных элементов, используемых в команде операционной системы. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, выполнить произвольный код

Вендор

Western Digital Corporation

Наименование ПО

My Cloud PR2100
My Cloud EX4100
My Cloud EX2 Ultra
My Cloud Mirror Gen 2
My Cloud DL2100
My Cloud DL4100
My Cloud EX2100
My Cloud OS

Версия ПО

до 5.26.119 (My Cloud PR2100)
до 5.26.119 (My Cloud EX4100)
до 5.26.119 (My Cloud EX2 Ultra)
до 5.26.119 (My Cloud Mirror Gen 2)
до 5.26.119 (My Cloud DL2100)
до 5.26.119 (My Cloud DL4100)
до 5.26.119 (My Cloud EX2100)
от 5.02.104 до 5.26.119 (My Cloud OS)

Тип ПО

Микропрограммный код
Операционная система

Операционные системы и аппаратные платформы

Western Digital Corporation My Cloud OS от 5.02.104 до 5.26.119

Уровень опасности уязвимости

Критический уровень опасности (базовая оценка CVSS 2.0 составляет 10)
Критический уровень опасности (базовая оценка CVSS 3.0 составляет 9,8)

Возможные меры по устранению уязвимости

Использование рекомендаций:
https://www.westerndigital.com/support/product-security/wdc-23002-my-cloud-firmware-version-5-26-119

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Данные уточняются

Информация об устранении

Уязвимость устранена

EPSS

Процентиль: 59%
0.00382
Низкий

9.8 Critical

CVSS3

10 Critical

CVSS2

Связанные уязвимости

CVSS3: 8
nvd
больше 2 лет назад

Improper Neutralization of Special Elements used in an OS Command ('OS Command Injection') vulnerability that was caused by a command that read files from a privileged location and created a system command without sanitizing the read data. This command could be triggered by an attacker remotely to cause code execution and gain a reverse shell in Western Digital My Cloud OS 5 devices.This issue affects My Cloud OS 5: before 5.26.119.

CVSS3: 8
github
больше 2 лет назад

Improper Neutralization of Special Elements used in an OS Command ('OS Command Injection') vulnerability that was caused by a command that read files from a privileged location and created a system command without sanitizing the read data. This command could be triggered by an attacker remotely to cause code execution and gain a reverse shell in Western Digital My Cloud OS 5 devices.This issue affects My Cloud OS 5: before 5.26.119.

EPSS

Процентиль: 59%
0.00382
Низкий

9.8 Critical

CVSS3

10 Critical

CVSS2