{"id":220826,"date":"2022-11-15T16:27:00","date_gmt":"2022-11-15T13:27:00","guid":{"rendered":"https:\/\/geek.mediadoma.com\/?p=220826"},"modified":"2022-11-18T15:18:15","modified_gmt":"2022-11-18T12:18:15","slug":"western-digital-uetleb-et-see-oli-moeldud-minu-raamatu-reaalajas-haekkimise-vaeltimiseks-koodi-lisamiseks-kuid-unustasin","status":"publish","type":"post","link":"https:\/\/geek.mediadoma.com\/et\/western-digital-uetleb-et-see-oli-moeldud-minu-raamatu-reaalajas-haekkimise-vaeltimiseks-koodi-lisamiseks-kuid-unustasin\/","title":{"rendered":"Western Digital \u00fctleb, et see oli m\u00f5eldud minu raamatu reaalajas h\u00e4kkimise v\u00e4ltimiseks koodi lisamiseks, kuid unustasin"},"content":{"rendered":"<p>Western Digital<\/p>\n<p>Sa ei usu seda. Western Digital <a href=\"https:\/\/redirect.viglink.com\/?key=204a528a336ede4177fff0d84a044482&amp;u=https%3A%2F%2Fwww.westerndigital.com%2Fsupport%2Fproductsecurity%2Fwdc-21008-recommended-security-measures-wd-mybooklive-wd-mybookliveduo\" target=\"_blank\" rel=\"noopener nofollow\" class=\"external external_icon\">kinnitab<\/a> n\u00fc\u00fcd, et keelas autentimiskoodi, mis <a href=\"https:\/\/geek.mediadoma.com\/et\/western-digital-eemaldas-koodi-mis-oleks-takistanud-minu-raamatute-uelemaailmset-puehkimist\/\" title=\"oleks pidanud takistama\">oleks pidanud takistama<\/a> eelmise n\u00e4dala My Book Live&#8217;i tehase l\u00e4htestamise \u00e4rakasutamist. Mis veelgi hullem, see kood keelati 2011. aastal eesm\u00e4rgiga asendada see millegi paremaga \u2013 Western Digital unustas lihtsalt uue koodi sisse kleepida.<\/p>\n<p>L\u00e4hme natuke tagasi. Eelmisel n\u00e4dalal avastasid My Book Live&#8217;i kasutajad, et nende Interneti-\u00fchendusega salvestusseadmed olid kaotanud k\u00f5ik andmed. Kaugjuhtimisega k\u00e4ivitatud tehaseseadetele l\u00e4htestamine p\u00f5hjustas andmete kadumise.<\/p>\n<p>Turvaekspertide anal\u00fc\u00fcs on sellest ajast alates n\u00e4idanud, et h\u00e4kkerid kasutasid korraga \u00e4ra <a href=\"https:\/\/geek.mediadoma.com\/et\/western-digital-eemaldas-koodi-mis-oleks-takistanud-minu-raamatute-uelemaailmset-puehkimist\/\" title=\"kahte erinevat My Book Live&#039;i turvaauku\">kahte erinevat My Book Live&#8217;i turvaauku<\/a> ; \u00fcks \u00e4rakasutamine (nimega CVE-2018-18472) j\u00e4ttis draivid t\u00e4ielikuks kaugjuhtimiseks avatuks ja seda kasutati botneti loomiseks, samas kui teine \u200b\u200b\u200b\u200bkasutusv\u00f5imalus v\u00f5imaldas h\u00e4kkeritel tehase l\u00e4htestamist kaugl\u00e4htestusteta, ilma et oleks vaja sisselogimismandaate.<\/p>\n<p>Need turvaeksperdid leidsid, et Western Digital oli tahtlikult keelanud tehase l\u00e4htestamise autentimiskoodi, mis oleks sundinud h\u00e4kkereid sisestama iga My Book Live&#8217;i seadme sisselogimisandmeid, mida nad \u00fcritasid vormindada. Western Digitali uus <a href=\"https:\/\/redirect.viglink.com\/?key=204a528a336ede4177fff0d84a044482&amp;u=https%3A%2F%2Fwww.westerndigital.com%2Fsupport%2Fproductsecurity%2Fwdc-21008-recommended-security-measures-wd-mybooklive-wd-mybookliveduo\" target=\"_blank\" rel=\"noopener nofollow\" class=\"external external_icon\">tugipostitus<\/a> kinnitab, et see kood keelati 2011. aastal osana refaktorist \u2013 p\u00f5him\u00f5tteliselt laiaulatuslikust versiooniuuendusest aluskoodile. Kuigi My Book Live s\u00fcsteemi teistes osades viidi see refaktor \u00f5igesti l\u00e4bi, ei \u00f5nnestunud tehaseseadetele l\u00e4htestatud autentimiskoodi asendada.<\/p>\n<blockquote>\n<p>Oleme kindlaks teinud, et tehaseseadetele l\u00e4htestamise autentimata haavatavus lisati My Book Live&#8217;i 2011. aasta aprillis osana seadme p\u00fcsivara autentimisloogika \u00fcmberkujundamisest. Refaktor tsentraliseeris autentimisloogika \u00fchte faili, mis on seadmes olemas kui include\/component_config.php ja sisaldab iga l\u00f5pp-punkti jaoks n\u00f5utavat autentimist\u00fc\u00fcpi. Selles refaktoris oli s\u00fcsteemi_factory_restore.php autentimisloogika \u00f5igesti keelatud, kuid faili komponent_config.php ei lisatud sobivat autentimist\u00fc\u00fcpi ADMIN_AUTH_LAN_ALL, mille tulemuseks oli haavatavus. Sama refaktor eemaldas teistest failidest autentimisloogika ja lisas faili komponent_config.php \u00f5igesti vastava autentimist\u00fc\u00fcbi.<\/p>\n<\/blockquote>\n<p>Western Digital t\u00e4psustab selle r\u00fcnnaku m\u00f5ningaid \u00fcksikasju. Kuigi turvaanal\u00fc\u00fctikud viitavad sellele, et h\u00e4kker kasutas tehase l\u00e4htestamise haavatavust, et saboteerida kasvavat My Book Live&#8217;i botneti (mida v\u00f5imaldas eraldiseisev CVE-2018-18472 kaugjuhtimispuldi \u00e4rakasutamine), siis Western Digital v\u00e4idab, et m\u00f5lemad r\u00fcnnakud viidi sageli l\u00e4bi \u00dcks IP-aadress. See viitab sellele, et \u00fcks h\u00e4kker kasutas mingil p\u00f5hjusel \u00e4ra m\u00f5lemat turvaauku.<\/p>\n<p>Kogu selle segaduse jooksul on paljud inimesed s\u00fc\u00fcdistanud My Book Live&#8217;i kasutajaid selles, et nad on j\u00e4tnud end r\u00fcnnakuteks avatuks. L\u00f5ppude l\u00f5puks pole My Book Live&#8217;i seadmeid alates 2015. aastast v\u00e4rskendatud, seega pole need loomulikult ohtlikud! Kuid tegelikkuses olid My Book Live draivid tehase l\u00e4htestamise ja CVE-2018-18472 kaugjuhtimispuldi \u00e4rakasutamise suhtes haavatavad juba ammu enne seda, kui Western Digital l\u00f5petas tarkvaratoe.<\/p>\n<p>Western Digital \u00fctleb, et pakub alates juulist My Book Live&#8217;i omanikele tasuta andmete taastamise teenuseid ja tasuta My Cloud seadet. Kui kasutate endiselt My Book Live&#8217;i seadet, eemaldage see vooluv\u00f5rgust ja \u00e4rge seda enam kunagi kasutage.<\/p>\n<p>Allikas: <a href=\"https:\/\/redirect.viglink.com\/?key=204a528a336ede4177fff0d84a044482&amp;u=https%3A%2F%2Fwww.westerndigital.com%2Fsupport%2Fproductsecurity%2Fwdc-21008-recommended-security-measures-wd-mybooklive-wd-mybookliveduo\" target=\"_blank\" rel=\"noopener nofollow\" class=\"external external_icon\">Western Digital<\/a><\/p>\n<p><div id=\"PostUnique_PostSource\" style=\"padding-top: 50px\">:  <a target=\"_blank\" rel=\"noopener nofollow\" href=\"\/\/www.reviewgeek.com\" class=\"external external_icon\">www.reviewgeek.com<\/a><\/div><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Sa ei usu seda. Western Digital kinnitab n\u00fc\u00fcd, et keelas autentimiskoodi, mis oleks pidanud takistama eelmise n\u00e4dala My Book Live&#8217;i tehase l\u00e4htestamise \u00e4rakasutamist. Mis veelgi hullem, see kood keelati 2011. aastal eesm\u00e4rgiga asendada see millegi paremaga \u2013 Western Digital unustas lihtsalt uue koodi sisse kleepida.<\/p>\n","protected":false},"author":1,"featured_media":161300,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":"","_wp_rev_ctl_limit":""},"categories":[640,680,650,735,660,690,754,724],"tags":[],"class_list":["post-220826","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-arvutid","category-elujouline","category-hobid","category-mitmesugused","category-tark-kodu","category-tarvikud","category-turvalisus","category-uudis"],"_links":{"self":[{"href":"https:\/\/geek.mediadoma.com\/et\/wp-json\/wp\/v2\/posts\/220826","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/geek.mediadoma.com\/et\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/geek.mediadoma.com\/et\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/geek.mediadoma.com\/et\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/geek.mediadoma.com\/et\/wp-json\/wp\/v2\/comments?post=220826"}],"version-history":[{"count":0,"href":"https:\/\/geek.mediadoma.com\/et\/wp-json\/wp\/v2\/posts\/220826\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/geek.mediadoma.com\/et\/wp-json\/wp\/v2\/media\/161300"}],"wp:attachment":[{"href":"https:\/\/geek.mediadoma.com\/et\/wp-json\/wp\/v2\/media?parent=220826"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/geek.mediadoma.com\/et\/wp-json\/wp\/v2\/categories?post=220826"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/geek.mediadoma.com\/et\/wp-json\/wp\/v2\/tags?post=220826"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}