Western Digital, saldırganların, Bulut OS 5 cihazlarımın açılmasıyla root ayrıcalıklarıyla uzak kod yürütülmesini sağlayan eleştirel bir ciddiyet açığı düzeltti.
Bu kusur, Samba VFS_FRITE VFS modülünde sınır dışı bir yığın okuma / yazma (CVE-2021-44142 olarak izlenir).
Kusursuz ürün yazılımı sürümlerini kullanan bulut cihazlarımı hedefleyen düşük karmaşıklık saldırılarında kimliği doğrulanmamış tehdit aktörleri tarafından yararlanılabilir.
Veri depolama şirketi, "SMBD'deki bir dosyayı açarken, genişletilmiş niteliklerin (EA) meta verilerinin ayrıştırılmasında,", "bu özel kusur var.
"Bu güvenlik açığı, genişletilmiş niteliklere yazmaya izin verilirse, yazılmamış kullanıcılar tarafından sömürülebilir."
Varsayılan yapılandırmalar saldırılara maruz kalırken, tehdit aktörlerinin bir dosyanın genişletilmiş özniteliklerine yazma erişimine ihtiyacı vardır (bu, Samba ekibine göre, dosya genişletilmiş özniteliklere yazmaya izin verilirse, bir misafir veya kimliğe girmemiş bir kullanıcı olabilir.
Western Digital, "Meyve" VFS modülünü yapılandırılmış VFS nesneleri listesinden kaldırarak ve 23 Mart 2022'de piyasaya sürülen Cloud OS 5 Firmware 5.21.104'teki EA destek konfigürasyonlarını değiştirerek güvenlik açığını ele aldı.
Amerikan Sabit Disk Sürücüsü üreticisi, müşterilerin cihazlarını en kısa sürede güncelleme uyarısını tıklatarak en son ürün yazılımına güncellemelerini tavsiye eder.
CVE-2021-44142 saldırılarına karşı savunmasız olan cihazların listesi şunları içerir:
Bu hafta, Western Digital, ağ paylarına erişmek için kullanılan ve zaman makine yedeklemelerini gerçekleştirmek için kullanılan açık kaynaklı Netatalk Apple Dosya Protokolü Fileserver'da daha eleştirel bir güvenlik açığı düzeltildi.
Hata, Netatalk servisi kaldırılarak ve 5.19.117 ürün yazılımı güncellemesi ile bulut işletim sistemimden kaldırarak ele alındı.
Firmware'i en son sürüme yükledikten sonra, Netatalk servisi artık mevcut olmayacak.
Bununla birlikte, Cloud Cihazı kullanıcılarım, bunları SMB yoluyla ağ paylaşımlarına erişmelerini hala yapılandırabilir (bu destek sayfasında nasıl yapılır?
Western Digital Cloud OS güncellemesi, kritik güvenlik açığını giderir
Western Digital App hatası, Windows, MacOS'ta yükseltilmiş ayrıcalıkları verir
HP Yamalar 16 UEFI Ürün Yazılımı Hatası Gizli Kötü Amaçlı Yazılım Enfeksiyonlarına İzin Veriyor
Samba Hata, uzaktaki saldırganların kod olarak kod yapmasına izin verebilir
UEFI ürün yazılımı güvenlik açıkları en az 25 bilgisayar satıcısını etkiler
Kaynak: Bleeping Computer