В сетевых хранилищах WD найдено сразу несколько 0-day уязвимостей

В сетевых хранилищах WD найдено сразу несколько 0-day уязвимостей

В сетевых хранилищах WD найдено сразу несколько 0-day уязвимостей

Независимый исследователь, известный под псевдонимом Zenofex, обнаружил множество проблем в сетевых хранилищах компании Western Digital. Баги позволяют атакующему обойти аутентификацию, выполнить на устройстве произвольный код, а также загружать или скачивать файлы.

Так как Zenofex не уведомлял разработчиков о проблемах, уязвимости пока не исправлены, а более чем для половины из них в наличии имеются работающие эксплоиты.

В своем блоге Zenofex пишет, что часть проблем возникла из-за того, что недавно компания Western Digital выпустила исправление для некоего бага, но при этом создала новый, имеющий точно такие же последствия. По словам  Zenofex, устранение старой, связанной с cookie проблемы, привело к добавлению в прошивку функции wto_check() и некорректному использованию метода escapeshellcmd().

Исследователь решил не информировать компанию о проблемах, так как в прошлом году он ездил на ИБ-конференцию, где пообщался с коллегами, и все они сошлись во мнении, что Western Digital попросту игнорирует все полученные сообщения о багах и уязвимостях. Стоит отметить, что на Black Hat USA 2016, а рамках Pwnie Award, компании действительно присудили «приз» за самое плохое и медленное реагирование на сообщения о багах. Поэтому Zenofex принял решение обнародовать информацию об уязвимостях, чтобы предупредить пользователей о проблемах и дать им возможность защититься самостоятельно, к примеру, ограничив доступ к устройствам и оградив их от публичных сетей, пишет xakep.ru.

Суммарно Zenofex обнаружил в сетевых хранилищах Western Digital 85 различных проблем с безопасностью. Proof-of-concept эксплоиты были опубликованы для 48 из них, их можно найти в Exploitee.rs wiki. Многие из уязвимостей можно эксплуатировать через изменения cookie value и внедрение shell-команд в параметры cookie. Так, наиболее комплексный сценарий атаки предполагает внедрение вредоносного кода в теги изображения. Затем эту картинку нужно «показать» владельцу уязвимого NAS Western Digital. Как только изображение будет загружено браузером, сработает эксплоит, направленный против локального сетевого хранилища и фактически перехватит контроль над устройством. По словам Zenofex, наиболее серьезной из всех найденных проблем является обход аутентификации, который, к тому же, не в пример легко эксплуатировать. 

В блоге исследователь перечисляет следующие устройства, которые подвержены обнаруженным проблемам:

  • My Cloud
  • My Cloud Gen 2
  • My Cloud Mirror
  • My Cloud PR2100
  • My Cloud PR4100
  • My Cloud EX2 Ultra
  • My Cloud EX2
  • My Cloud EX4
  • My Cloud EX2100
  • My Cloud EX4100
  • My Cloud DL2100
  • My Cloud DL4100
Подпишитесь на новости

Positive Technologies собрала 64 проверки Kubernetes в единый стандарт

Positive Technologies разработала PT CRIS Kubernetes — прикладной набор проверок конфигурации Kubernetes. Компания называет его первым российским стандартом такого типа: он переводит требования и рекомендации по защите контейнерной инфраструктуры в 64 конкретных технических теста.

Проверки охватывают API-сервер, Kubernetes Controller Manager, планировщик, хранилище etcd, роли и кластерные разрешения, пространства имён, Service Account и рабочие нагрузки.

Система ищет анонимный доступ, избыточные права, проблемы с TLS и сертификатами, небезопасный securityContext, запуск контейнеров от root, возможность повышения привилегий и другие подарки потенциальному взломщику.

Каждому отклонению присваивается уровень опасности — от низкого до критического. В итоге команда получает не мешок разрозненных предупреждений, а список проблем с понятными приоритетами: что можно оставить до пятницы, а что лучше чинить прямо сейчас.

Для стандарта подготовили матрицу соответствия CIS Kubernetes Benchmark 2.0.0, NIST SP 800-190, PCI DSS 4.0 и приказу ФСТЭК России № 118. Она связывает общие требования документов с конкретными настройками кластера.

При этом сама Positive Technologies подчёркивает: наличие такого сопоставления ещё не означает автоматического соответствия всем перечисленным стандартам.

Практическая реализация PT CRIS Kubernetes уже появилась в PT Container Security 1.2. Новый компонент проверяет конфигурации центрального и подключённых дочерних кластеров, показывает найденные отклонения и их критичность. Разработчики также обещают меньшее потребление памяти и более быстрый анализ.

RSS: Новости на портале Anti-Malware.ru