NAS My Cloud : une faille critique ignorée par WD pendant plus d'un an va enfin être corrigée

Remco Vermeulen de la société Securify détaille le procédé permettant de contourner la procédure d'identification, et ainsi disposer d'un accès administrateur sur le NAS.

Mais le plus intéressant – ou grave, au choix – dans cette histoire est le calendrier : la brèche a été signalée en avril 2017, sans aucune réponse de Western Digital depuis. Le chercheur a finalement publié les détails le 18 septembre.

Suite à cette révélation, Exploitee.rs en rajoute une couche, affirmant de son côté avoir lui aussi découvert cette faille l'année dernière. Il l'avait alors signalée à Western Digital et présenté à la conférence DEF CON de l'année dernière, là encore sans aucune réponse ou correctif de la part du fabricant.

Finalement, il a fallu attendre hier soir pour que le fabricant sorte du bois. Il indique être au courant du problème et affirme « finaliser une mise à jour » qui arrivera d'ici… « quelques semaines ». Une dizaine de références My Cloud sont concernées, mais pas le My Cloud Home.

Comme pour essayer de minimiser la portée, le fabricant ajoute qu'il faut que l'attaquant ait accès au réseau local de la victime, ou bien que l'accès à distance ait été activé dans les paramètres par le propriétaire.

Le fabricant n'en est pas à son coup d'essai dans le domaine des réponses bancales. Il a d'ailleurs été « récompensé » d'un Pwnie Award en 2016 dans la catégorie « Lamest Vendor Response ».

Alors que le chiffrement des disques durs de WD partait en fumée à cause « de vulnérabilités rudimentaires » expliquait alors Forbes, le fabricant était simplement en train « d'évaluer les observations ».

Vous n'avez pas encore de notification

Page d'accueil
Options d'affichage
Abonné
Actualités
Abonné
Des thèmes sont disponibles :
Thème de baseThème de baseThème sombreThème sombreThème yinyang clairThème yinyang clairThème yinyang sombreThème yinyang sombreThème orange mécanique clairThème orange mécanique clairThème orange mécanique sombreThème orange mécanique sombreThème rose clairThème rose clairThème rose sombreThème rose sombre

Vous n'êtes pas encore INpactien ?

Inscrivez-vous !