{"id":206444,"date":"2022-11-15T16:26:00","date_gmt":"2022-11-15T13:26:00","guid":{"rendered":"https:\/\/geek.mediadoma.com\/?p=206444"},"modified":"2022-11-18T14:53:40","modified_gmt":"2022-11-18T11:53:40","slug":"western-digital-dit-quil-voulait-ajouter-du-code-pour-empecher-my-book-live-hack-mais-jai-oublie","status":"publish","type":"post","link":"https:\/\/geek.mediadoma.com\/fr\/western-digital-dit-quil-voulait-ajouter-du-code-pour-empecher-my-book-live-hack-mais-jai-oublie\/","title":{"rendered":"Western Digital dit qu&rsquo;il voulait ajouter du code pour emp\u00eacher My Book Live Hack, mais j&rsquo;ai oubli\u00e9"},"content":{"rendered":"<p>Num\u00e9rique occidental<\/p>\n<p>Vous n&rsquo;allez pas le croire. Western Digital <a href=\"https:\/\/redirect.viglink.com\/?key=204a528a336ede4177fff0d84a044482&amp;u=https%3A%2F%2Fwww.westerndigital.com%2Fsupport%2Fproductsecurity%2Fwdc-21008-recommended-security-measures-wd-mybooklive-wd-mybookliveduo\" target=\"_blank\" rel=\"noopener nofollow\" class=\"external external_icon\">confirme<\/a> maintenant qu&rsquo;il a d\u00e9sactiv\u00e9 le code d&rsquo;authentification qui <a href=\"https:\/\/geek.mediadoma.com\/fr\/western-digital-a-supprime-le-code-qui-aurait-empeche-global-my-book-wiping\/\" title=\"aurait d\u00fb emp\u00eacher\">aurait d\u00fb emp\u00eacher<\/a> l&rsquo;exploit de r\u00e9initialisation d&rsquo;usine My Book Live de la semaine derni\u00e8re. Pire encore, ce code a \u00e9t\u00e9 d\u00e9sactiv\u00e9 en 2011 dans le but de le remplacer par quelque chose de mieux &#8211; Western Digital a tout simplement oubli\u00e9 de coller le nouveau code.<\/p>\n<p>Revenons un peu en arri\u00e8re. La semaine derni\u00e8re, les utilisateurs de My Book Live ont d\u00e9couvert que leurs disques de stockage connect\u00e9s \u00e0 Internet avaient perdu toutes leurs donn\u00e9es. Une r\u00e9initialisation d&rsquo;usine, d\u00e9clench\u00e9e \u00e0 distance, a provoqu\u00e9 cette perte de donn\u00e9es.<\/p>\n<p>L&rsquo;analyse par des experts en s\u00e9curit\u00e9 a depuis montr\u00e9 que les pirates exploitaient <a href=\"https:\/\/geek.mediadoma.com\/fr\/western-digital-a-supprime-le-code-qui-aurait-empeche-global-my-book-wiping\/\" title=\"deux vuln\u00e9rabilit\u00e9s distinctes de My Book Live\">deux vuln\u00e9rabilit\u00e9s distinctes de My Book Live<\/a> en m\u00eame temps ; un exploit (appel\u00e9 CVE-2018-18472) a laiss\u00e9 les lecteurs ouverts \u00e0 un contr\u00f4le \u00e0 distance complet et a \u00e9t\u00e9 utilis\u00e9 pour cr\u00e9er un botnet, tandis qu&rsquo;un autre exploit a permis aux pirates d&rsquo;ex\u00e9cuter des r\u00e9initialisations d&rsquo;usine \u00e0 distance sans avoir besoin d&rsquo;identifiants de connexion.<\/p>\n<p>Ces experts en s\u00e9curit\u00e9 ont d\u00e9couvert que Western Digital avait intentionnellement d\u00e9sactiv\u00e9 le code d&rsquo;authentification de r\u00e9initialisation d&rsquo;usine, ce qui aurait oblig\u00e9 les pirates \u00e0 saisir les informations de connexion pour chaque appareil My Book Live qu&rsquo;ils tentaient de formater. Un nouveau <a href=\"https:\/\/redirect.viglink.com\/?key=204a528a336ede4177fff0d84a044482&amp;u=https%3A%2F%2Fwww.westerndigital.com%2Fsupport%2Fproductsecurity%2Fwdc-21008-recommended-security-measures-wd-mybooklive-wd-mybookliveduo\" target=\"_blank\" rel=\"noopener nofollow\" class=\"external external_icon\">message d&rsquo;assistance<\/a> de Western Digital confirme que ce code a \u00e9t\u00e9 d\u00e9sactiv\u00e9 en 2011 dans le cadre d&rsquo;un refactor, essentiellement une mise \u00e0 niveau \u00e0 grande \u00e9chelle du code sous-jacent. Bien que ce refactoring ait \u00e9t\u00e9 correctement effectu\u00e9 dans d&rsquo;autres parties du syst\u00e8me My Book Live, il n&rsquo;a pas r\u00e9ussi \u00e0 remplacer le code d&rsquo;authentification de r\u00e9initialisation d&rsquo;usine.<\/p>\n<blockquote>\n<p>Nous avons d\u00e9termin\u00e9 que la vuln\u00e9rabilit\u00e9 de r\u00e9initialisation d&rsquo;usine non authentifi\u00e9e a \u00e9t\u00e9 introduite dans le My Book Live en avril 2011 dans le cadre d&rsquo;une refonte de la logique d&rsquo;authentification dans le micrologiciel de l&rsquo;appareil. Le refactor a centralis\u00e9 la logique d&rsquo;authentification dans un seul fichier, qui est pr\u00e9sent sur l&rsquo;appareil sous le nom includes\/component_config.php et contient le type d&rsquo;authentification requis par chaque point de terminaison. Dans ce refactor, la logique d&rsquo;authentification dans system_factory_restore.php a \u00e9t\u00e9 correctement d\u00e9sactiv\u00e9e, mais le type d&rsquo;authentification appropri\u00e9 ADMIN_AUTH_LAN_ALL n&rsquo;a pas \u00e9t\u00e9 ajout\u00e9 \u00e0 component_config.php, ce qui a entra\u00een\u00e9 la vuln\u00e9rabilit\u00e9. Le m\u00eame refactor a supprim\u00e9 la logique d&rsquo;authentification des autres fichiers et a correctement ajout\u00e9 le type d&rsquo;authentification appropri\u00e9 au fichier component_config.php.<\/p>\n<\/blockquote>\n<p>Western Digital poursuit en clarifiant quelques d\u00e9tails de cette attaque. Alors que les analystes de la s\u00e9curit\u00e9 sugg\u00e8rent qu&rsquo;un pirate a exploit\u00e9 la vuln\u00e9rabilit\u00e9 de r\u00e9initialisation d&rsquo;usine pour saboter le botnet croissant My Book Live (qui a \u00e9t\u00e9 activ\u00e9 par l&rsquo;exploit de &quot;contr\u00f4le \u00e0 distance&quot; distinct CVE-2018-18472), Western Digital affirme que les deux attaques ont souvent \u00e9t\u00e9 ex\u00e9cut\u00e9es \u00e0 partir d&rsquo;un adresse IP unique. Cela sugg\u00e8re qu&rsquo;un pirate a profit\u00e9 des deux vuln\u00e9rabilit\u00e9s, pour une raison quelconque.<\/p>\n<p>Tout au long de tout ce g\u00e2chis, de nombreuses personnes ont reproch\u00e9 aux utilisateurs de My Book Live de s&rsquo;exposer aux attaques. Apr\u00e8s tout, les appareils My Book Live n&rsquo;ont pas \u00e9t\u00e9 mis \u00e0 jour depuis 2015, donc, bien s\u00fbr, ils ne sont pas s\u00fbrs! Mais en r\u00e9alit\u00e9, les disques My Book Live \u00e9taient vuln\u00e9rables \u00e0 la r\u00e9initialisation d&rsquo;usine et aux exploits de &quot;t\u00e9l\u00e9commande&quot; CVE-2018-18472 bien avant que Western Digital ne mette fin au support logiciel.<\/p>\n<p>Western Digital annonce qu&rsquo;il offrira des services de r\u00e9cup\u00e9ration de donn\u00e9es gratuits et un appareil My Cloud gratuit aux propri\u00e9taires de My Book Live \u00e0 partir de juillet. Si vous utilisez toujours un appareil My Book Live, veuillez le d\u00e9brancher et ne plus jamais l&rsquo;utiliser.<\/p>\n<p>Source: <a href=\"https:\/\/redirect.viglink.com\/?key=204a528a336ede4177fff0d84a044482&amp;u=https%3A%2F%2Fwww.westerndigital.com%2Fsupport%2Fproductsecurity%2Fwdc-21008-recommended-security-measures-wd-mybooklive-wd-mybookliveduo\" target=\"_blank\" rel=\"noopener nofollow\" class=\"external external_icon\">Western Digital<\/a><\/p>\n<p><div id=\"PostUnique_PostSource\" style=\"padding-top: 50px\">Source d&rsquo;enregistrement:  <a target=\"_blank\" rel=\"noopener nofollow\" href=\"\/\/www.reviewgeek.com\" class=\"external external_icon\">www.reviewgeek.com<\/a><\/div><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Vous n&rsquo;allez pas le croire. Western Digital confirme maintenant qu&rsquo;il a d\u00e9sactiv\u00e9 le code d&rsquo;authentification qui aurait d\u00fb emp\u00eacher l&rsquo;exploit de r\u00e9initialisation d&rsquo;usine My Book Live de la semaine derni\u00e8re. Pire encore, ce code a \u00e9t\u00e9 d\u00e9sactiv\u00e9 en 2011 dans le but de le remplacer par quelque chose de mieux &#8211; Western Digital a tout simplement oubli\u00e9 de coller le nouveau code.<\/p>\n","protected":false},"author":1,"featured_media":161300,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":"","_wp_rev_ctl_limit":""},"categories":[689,639,734,659,723,649,753,679],"tags":[],"class_list":["post-206444","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-accessoires","category-des-ordinateurs","category-divers","category-maison-intelligente","category-nouvelles","category-passe-temps","category-securite","category-viable-2"],"_links":{"self":[{"href":"https:\/\/geek.mediadoma.com\/fr\/wp-json\/wp\/v2\/posts\/206444","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/geek.mediadoma.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/geek.mediadoma.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/geek.mediadoma.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/geek.mediadoma.com\/fr\/wp-json\/wp\/v2\/comments?post=206444"}],"version-history":[{"count":0,"href":"https:\/\/geek.mediadoma.com\/fr\/wp-json\/wp\/v2\/posts\/206444\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/geek.mediadoma.com\/fr\/wp-json\/wp\/v2\/media\/161300"}],"wp:attachment":[{"href":"https:\/\/geek.mediadoma.com\/fr\/wp-json\/wp\/v2\/media?parent=206444"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/geek.mediadoma.com\/fr\/wp-json\/wp\/v2\/categories?post=206444"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/geek.mediadoma.com\/fr\/wp-json\/wp\/v2\/tags?post=206444"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}