Western Digital закрыла критическую дыру в NAS My Cloud: обновление уже доступно

Western Digital закрыла критическую дыру в NAS My Cloud: обновление уже доступно

Компания Western Digital выпустила обновления прошивки для нескольких моделей сетевых накопителей NAS My Cloud, устранив уязвимость CVE-2025-30247, которая позволяла удалённо выполнять произвольные системные команды.

Ошибка была обнаружена исследователем под ником w1th0ut и связана с внедрением команд ОС через пользовательский интерфейс устройств. Эксплуатация возможна с помощью специально созданных HTTP POST-запросов, направляемых на уязвимые конечные точки.

Производитель выпустил прошивку версии 5.31.108, которая закрывает проблему для всех предыдущих версий следующих моделей:

  • My Cloud PR2100
  • My Cloud PR4100
  • My Cloud EX4100
  • My Cloud EX2 Ultra
  • My Cloud Mirror Gen 2
  • My Cloud DL2100
  • My Cloud EX2100
  • My Cloud DL4100
  • My Cloud WDBCTLxxxxxx-10

При этом поддержка устройств My Cloud DL4100 и My Cloud DL2100 уже завершена, поэтому пользователи этих моделей могут не получить исправление.

NAS-линейка My Cloud используется в основном в малом бизнесе, домашних офисах и у частных пользователей для потоковой передачи мультимедиа и автоматического резервного копирования. Однако эксплуатация уязвимости могла привести к несанкционированному доступу к файлам, их изменению, удалению или запуску произвольного кода.

Исторически подобные дыры в NAS активно использовались злоумышленниками для создания ботнетов, кражи конфиденциальных данных или распространения программ-вымогателей.

РЕКОМЕНДУЕМ

похожие материалы

Стрелочка
Стрелочка
Каждое колесо - маячок: дешевые SDR-приемники превращают шинные датчики давления в систему слежки
Каждое колесо - маячок: дешевые SDR-приемники превращают шинные датчики давления в систему слежки

Группа исследователей из Испании, Швейцарии и Люксембурга доказала, что с помощью сети недорогих радиоприемников можно отслеживать перемещения автомобилей через систему мониторинга давления в шинах (TPMS).

Минцифры утвердило «паспорт» для обезличенных данных: ведомство будет запрашивать их при ЧС и карантинах
Минцифры утвердило «паспорт» для обезличенных данных: ведомство будет запрашивать их при ЧС и карантинах

Министерство цифрового развития выпустило приказ № 173, который устанавливает порядок предоставления операторами обезличенных персональных данных в государственную информационную систему «Единая информационная платформа национальной системы управления данными».