Ouvrir le menu principal

MacGeneration

Recherche

Les NAS Western Digital réinitialisés sans raison ont bien été piratés

Félix Cattafesta

mercredi 30 juin 2021 à 17:00 • 65

Matériel

Comme on vous l'expliquait la semaine dernière, des clients de Western Digital ont vu leur NAS My Book Live formaté sans aucune action de leur part. Pour beaucoup d'entre eux, ce sont des dizaines de To de données qui ont été supprimés en quelques minutes. Le fabricant a depuis confirmé que ces NAS avaient été en fait hackés à distance, comme le rapporte Ars Technica qui a participé aux recherches.

Les malfaiteurs ont utilisé deux failles. La première est la CVE-2018-18472, découverte en 2018 et permettant à quiconque connaissant l'adresse IP d'un My Book Live d'avoir un accès administrateur au NAS. Cette faille a été découverte trois ans après la fin de la prise en charge officielle du produit par Western Digital. L'entreprise n'a donc jamais pris le temps de la corriger et certains NAS ont pu être infectés par un botnet appelé Linux.Ngioweb.

L'autre faille est basée sur le script PHP system_factory_restore qui permet de réinitialiser le disque dur. Celui-ci est habituellement protégé par un mot de passe, mais les lignes de commandes liées à cette protection ont été désactivées en 2011. Elles ont été mises en commentaires (derrière des doubles slash) par un développeur de Western Digital à l'occasion d'une refonte du code. Sans cette protection, un hackeur lançant la bonne requête web peut alors réinitialiser le disque dur sans aucune vérification.

La question est : pourquoi utiliser deux failles différentes quand les deux permettent d'avoir un accès aux commandes de réinitialisation ? Ars Technica évoque la piste d'un conflit entre deux hackers s'étant entre-sabotés, l'un voulant supprimer le réseau de botnet de l'autre.

Western Digital a annoncé qu'il allait fournir une solution de récupération de données dès le début du mois de juillet. En attendant, l'entreprise recommande toujours de garder son NAS My Book Live déconnecté. Les clients concernés sont aussi éligibles à un programme d'échange pour obtenir gratuitement un nouveau produit de la marque My Cloud Live. Le directeur des technologies de la firme de sécurité Censys a analysé ces nouveaux produits et explique qu'ils sont basés sur du code entièrement réécrit : en théorie, il ne devrait donc pas y avoir de problème. Pas sûr que cela suffise à convaincre les possesseurs d'un My Book Live de rester chez Western Digital…

Source :

Soutenez MacGeneration sur Tipeee

MacGeneration a besoin de vous

Vous pouvez nous aider en vous abonnant ou en nous laissant un pourboire

Soutenez MacGeneration sur Tipeee

Test de l’amplificateur Yamaha RX-V6A : le home-cinéma modernisé par AirPlay 2 et même Home Assistant

07/12/2025 à 19:29

• 38


Magazine des 25 ans de MacGeneration : dernier jour pour passer commande !

07/12/2025 à 15:40

• 32


Promo : le MacBook Air M4 256 Go toujours à 899 € ! 🆕

07/12/2025 à 13:19

• 12


DSA : après l'amende de Bruxelles, Elon Musk appelle à la dissolution de l'UE

07/12/2025 à 12:51

• 243


Départs : Srouji et Cook, les prochains sur la liste ? Qui restera à la fin ?

06/12/2025 à 21:00

• 64


Nos coups de cœur et nos coups de gueule 2025

06/12/2025 à 10:00

• 90


Sortie de veille : les départs en cascade chez Apple, mauvaise nouvelle ou chance inespérée ?

06/12/2025 à 08:00

• 26


Les MacBook Pro M5 Pro, le MacBook A18 et les iPad/iPhone entrée de gamme dès janvier ?

05/12/2025 à 21:45

• 44


Promos : des AirPods 4 à 84 € et le pack de 4 AirTags à 65 € ! Des prix inédits en France

05/12/2025 à 21:39

• 7


Des MacBook Pro 14" comme neufs à moins de 900 € !

05/12/2025 à 21:19

• 0


Nouvelles spéculations sur la succession de Tim Cook… et sur sa santé

05/12/2025 à 17:55

• 56


X sanctionné par Bruxelles : amende de 120 millions d’euros pour non-respect du DSA

05/12/2025 à 16:13

• 63


Qu'utilisez-vous comme enceinte(s) sur votre bureau avec votre Mac ?

05/12/2025 à 15:05

• 145


Netflix achète les studios, films et séries de Warner Bros. et HBO pour 82,7 milliards de dollars 🆕

05/12/2025 à 13:46

• 104


30 % de réduction sur un écran OLED 4K LG de 32 pouces

05/12/2025 à 13:00

• 1


La Model 3 Standard est techniquement la voiture la moins chère jamais proposée par Tesla

05/12/2025 à 11:53

• 107