Actualités
24/04/24 La version finale de rekordbox 7.0 publiée par Pioneer DJ en mai 2024 ?
16/04/24 Le logiciel Portable SSD Software tire sa révérence pour les SSD USB Samsung
16/04/24 Pilote NVIDIA GeForce Game Ready 552.22 pour Manor Lords et No Rest for the Wicked
05/04/24 Un nouveau firmware pour la webcam Logitech C920
04/04/24 Drivers NVIDIA GeForce 552.12 pour Call of Duty Season 3 et Diablo IV RT
29/03/24 Options+ 1.68 pour le clavier Logitech Signature Slim K950 et la souris Signature Plus M750
25/03/24 La chaîne CORSAIR iCUE LINK supporte désormais jusqu'à 24 périphériques [MAJ]
25/03/24 Samsung publie Magician 8.1 pour les SSD, clés USB et cartes mémoire
21/03/24 Drivers AMD 24.3.1 pour Horizon Forbidden West Complete Edition et nouveaux profils HYPR-RX
19/03/24 Drivers NVIDIA GeForce 551.86 pour Horizon Forbidden West Complete Edition


Fichiers
24/04/24 Thermalright Core Vision/Frozen Warframe 1.2.4
24/04/24 Thermalright Frozen Guardian/Vision 2.0.1
24/04/24 Crucial MX500 CD/USB M3CR04x M3CR046
24/04/24 Pioneer DJ DJM-A9 1.04
24/04/24 Pioneer DJ CDJ-3000 3.13
24/04/24 Pioneer DJ CDJ-TOUR1 1.59
24/04/24 Microsoft Surface Laptop 5 22621 24.040.1348.0 WHQL
24/04/24 Microsoft Surface Laptop 5 19044 24.040.1345.0 WHQL
24/04/24 Microsoft Surface Laptop 4 AMD 22000 24.040.2648.0 WHQL
24/04/24 Microsoft Surface Laptop 4 AMD 19044 24.040.2647.0 WHQL
Accueil / Commentaires des news
Répondre Actualiser Rechercher S'inscrire ou s'identifier FAQ

Pages : 1

Par Julien
Le 21/11/2017 à 21:25:02



Inscription : le 16/02/2001
Localisation : Vitrolles
Western Digital corrige une faille du serveur Samba dans les NAS My Cloud
Fin 2016 et début 2017, des experts en sécurité ont révélé la présence d'un grand nombre de vulnérabilités dans le système d'exploitation My Cloud OS 3 qui équipe les NAS Western Digital de la famille My Cloud. Western Digital avait réagi et relativisé quelque peu les choses avant de publier de nouveaux firmwares corrigés au mois d'avril pour l'ensemble des produits affectés. Ces failles, présentes essentiellement dans des scripts PHP du tableau de bord, permettaient d'envoyer des commandes au NAS, d'y écrire des fichiers et même de lire des fichiers sans disposer d'aucune permission utilisateur et sans s'identifier.

Nous constatons qu'un nouveau firmware 2.30.172 est disponible depuis la mi novembre 2017 pour la majorité des NAS My Cloud comme les séries DL, EX et PR. D'après ses release notes, il est encore question de corriger des failles de sécurité et en particulier la CVE-2017-7494 qui affecte le serveur de partage de fichiers Samba présent sur les systèmes de type UNIX/Linux et que l'on connaît mieux sous le terme SMB (ou CIFS) sous Windows.

Cette faille permet à un utilisateur malintentionné d'envoyer des fichiers vers un dossier partagé sur lequel il possède l'autorisation d'écrire puis de faire exécuter ce code malveillant par le NAS en tant que root. Avec un score CVSS de 7,5, cette faille CVE-2017-7494 est considérée comme présentant un risque élevé (mais non critique).

Le correctif pour cette vulnérabilité a été mis au point depuis le mois de mai 2017. Il n'aura donc fallu que six mois à Western Digital pour l'intégrer dans sa distribution Linux maison My Cloud OS... A noter que plusieurs autres vulnérabilités ont été depuis découvertes dans Samba dont deux encore aujourd'hui. Espérons que Western Digital sera plus rapide à les prendre en compte !

Par ailleurs, ce firmware 2.30.172 pour les NAS My Cloud corrige plusieurs failles critiques qui permettent potentiellement d'effacer des fichiers, d'envoyer des commandes au NAS et d'outrepasser le mécanisme d'authentification. Le constructeur ne donne pas plus de détails mais on peut penser qu'il s'agit des vulnérabilités supplémentaires dévoilées cet été toujours par le site Exploitee.rs.

Bref, nous vous conseillons vivement d'appliquer dès que possible cette mise à jour logicielle même si elle n'apporte pas de fonctionnalités ou d'autres corrections particulières hormis un accès au cloud amélioré.

Pour le moment, seuls les NAS My Cloud de dernière génération bénéficient de ce patch à l'exception de l'EX2 Ultra qui a été oublié pour le moment. On peut penser que ce firmware sera disponible dans quelques jours pour les modèles plus anciens (EX2, EX4, Mirror Gen 1) si on se réfère à ce qui s'était passé au printemps.

Téléchargement du firmware My Cloud OS 3 2.30.172




Modérateur TLD
Pages : 1


Retour sur le forum Commentaires des news

Identification

Nom d'utilisateur
Mot de passe

  Recevez vos identifiants par e-mail si vous les avez oubliés.
  Inscrivez-vous si vous n'êtes pas encore membre de TousLesDrivers.com.
 
Répondre au message Western Digital corrige une faille du serveur Samba dans les NAS My Cloud

   Message
      

   Insérer des smileys
    :)  ;)  :D  :P  :(  :?:
    Plus de smileys
    Lien N°1 / Lien N°2 / Puce / Gras / Italique / Souligné / Barré

   Merci de lire la FAQ avant d'ajouter un message.