若你尚未將自己的希捷無線NAS設備升級到最新版本的固件,還請盡快給它打上最新補丁,因為研究人員們已經在部分機型上發現了一系列漏洞,其可導致未經授權的文件和設置訪問。據悉,一個未正式披露的功能可通過‘root’這個用戶名和硬編的默認密碼來獲得設備的控制權,而其它漏洞則允許未經授權的瀏覽和下載文件,甚至還允許上傳惡意文件。
Tangible Security表示,受影響的包括Seagate Wireless Plus Mobile Storage、Seagate Wireless Mobile Storage、以及LaCie FUEL等機型。
這些安全問題已被證實存在于2.2.0.005到2.3.0.014之間的固件版本上,它們在3個月前就已經被發現,只是直到最近才公布了一個補丁、以及來自US CERT的一則建議。
Tangible Security在自家發布的安全公告中稱:
除了希捷等大牌廠商,其它供應商或許會為基本相同的產品冠上不同的名稱,因此Tabgible Security無法做到枚舉所有產品命名,其它產品也有可能會受到影響。
Tangible Security披露的三個漏洞:
使用硬編碼的全權憑證(Hard-coded Credentials);
直接請求(強制瀏覽 / Forced Browsing);
對危險型文件的上傳未作限制。
受影響的設備用戶還請速將固件更新至3.4.1.105(傳送門),以便修復上述問題。