{"id":3297,"date":"2018-01-07T14:45:40","date_gmt":"2018-01-07T13:45:40","guid":{"rendered":"https:\/\/www.securame.com\/blog\/?p=3297"},"modified":"2018-01-09T23:47:23","modified_gmt":"2018-01-09T22:47:23","slug":"fallo-seguridad-unidades-wd-my-cloud","status":"publish","type":"post","link":"https:\/\/www.securame.com\/blog\/fallo-seguridad-unidades-wd-my-cloud\/","title":{"rendered":"Fallo de seguridad en unidades WD My Cloud"},"content":{"rendered":"<p>Se ha hecho p\u00fablico un fallo de seguridad en las unidades <a href=\"https:\/\/www.wdc.com\/es-es\/products\/personal-cloud-storage\/my-cloud.html\" target=\"_blank\" rel=\"noopener\"><strong>My Cloud<\/strong><\/a> de <strong><a href=\"https:\/\/www.securame.com\/blog\/tag\/western-digital\/\" target=\"_blank\" rel=\"noopener\">Western Digital<\/a><\/strong> que permite que cualquiera con acceso a la unidad, sea a trav\u00e9s de internet o en red local, pueda autentificarse con un usuario hardcoded que permite el acceso shell al dispositivo con privilegios de usuario root. Las credenciales de este usuario \u00abmydlinkBRionyg\u00bb, con contrase\u00f1a \u00ababc12345cba\u00bb, no pueden modificarse.<img fetchpriority=\"high\" decoding=\"async\" class=\"aligncenter size-large wp-image-3304\" src=\"https:\/\/www.securame.com\/blog\/wp-content\/uploads\/2018\/01\/wd_backdoor-1024x878.jpg\" alt=\"\" width=\"520\" height=\"446\" srcset=\"https:\/\/www.securame.com\/blog\/wp-content\/uploads\/2018\/01\/wd_backdoor-1024x878.jpg 1024w, https:\/\/www.securame.com\/blog\/wp-content\/uploads\/2018\/01\/wd_backdoor-150x129.jpg 150w, https:\/\/www.securame.com\/blog\/wp-content\/uploads\/2018\/01\/wd_backdoor-300x257.jpg 300w, https:\/\/www.securame.com\/blog\/wp-content\/uploads\/2018\/01\/wd_backdoor-768x658.jpg 768w, https:\/\/www.securame.com\/blog\/wp-content\/uploads\/2018\/01\/wd_backdoor.jpg 1400w\" sizes=\"(max-width: 520px) 100vw, 520px\" \/><\/p>\n<p><a href=\"https:\/\/packetstormsecurity.com\/files\/145688\/WDMyCloud-2.30.165-CSRF-File-Upload-Code-Execution-Backdoor-DoS.html\" target=\"_blank\" rel=\"noopener\"><strong>James Bercegay<\/strong><\/a> es el investigador que encontr\u00f3 el problema de seguridad, del que avis\u00f3 a WD hace ya m\u00e1s de 6 meses. Pasado este plazo de tiempo sin que WD haya sacado parche de seguridad para los equipos afectados, ha hecho p\u00fablica la informaci\u00f3n sobre el backdoor as\u00ed como c\u00f3digo de ejemplo sobre como aprovechar la vulnerabilidad.<\/p>\n<p>Los usuarios que solo utilicen sus unidades My Cloud en redes locales tampoco est\u00e1n a salvo, puesto que la simple visita de una p\u00e1gina web comprometida puede hacer que mediante iFrame y host names predecibles (los que usan las unidades NAS de WD por defecto) se consiga acceso a un My Cloud en red que no disponga de acceso desde el exterior de la red, por lo que la \u00fanica soluci\u00f3n hasta que WD saque una actualizaci\u00f3n para solucionar el problema es dejar de usar estas unidades.<\/p>\n<p>Los modelos afectados son las siguientes:<\/p>\n<ul>\n<li>My Cloud Gen 2<\/li>\n<li>My Cloud EX2<\/li>\n<li>My Cloud EX2 Ultra<\/li>\n<li>My Cloud PR2100<\/li>\n<li>My Cloud PR4100<\/li>\n<li>My Cloud EX4<\/li>\n<li>My Cloud EX2100<\/li>\n<li>My Cloud EX4100<\/li>\n<li>My Cloud DL2100<\/li>\n<li>My Cloud DL4100<\/li>\n<\/ul>\n","protected":false},"excerpt":{"rendered":"<p>Se ha hecho p\u00fablico un fallo de seguridad en las unidades My Cloud de Western Digital que permite que cualquiera con acceso a la unidad, sea a trav\u00e9s de internet o en red local, pueda autentificarse con un usuario hardcoded que permite el acceso shell al dispositivo con privilegios de usuario root. Las credenciales de [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":3304,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[1],"tags":[155,78,88],"class_list":["post-3297","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-sin-categoria","tag-nas","tag-seguridad","tag-western-digital"],"_links":{"self":[{"href":"https:\/\/www.securame.com\/blog\/wp-json\/wp\/v2\/posts\/3297","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.securame.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.securame.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.securame.com\/blog\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/www.securame.com\/blog\/wp-json\/wp\/v2\/comments?post=3297"}],"version-history":[{"count":0,"href":"https:\/\/www.securame.com\/blog\/wp-json\/wp\/v2\/posts\/3297\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.securame.com\/blog\/wp-json\/wp\/v2\/media\/3304"}],"wp:attachment":[{"href":"https:\/\/www.securame.com\/blog\/wp-json\/wp\/v2\/media?parent=3297"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.securame.com\/blog\/wp-json\/wp\/v2\/categories?post=3297"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.securame.com\/blog\/wp-json\/wp\/v2\/tags?post=3297"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}