西部数据My Cloud NAS设备存在高危命令注入漏洞(CVE-2025-30247)
西部数据修复My Cloud NAS高危漏洞(CVE-2025-30247),CVSS评分9.4分。该漏洞允许远程攻击者通过HTTP POST请求执行任意系统命令,可能导致设备完全控制、数据泄露或网络攻击。建议用户立即升级至固件5.31.108以修复此问题。 2025-9-29 18:12:41 Author: www.freebuf.com(查看原文) 阅读量:13 收藏

freeBuf

主站

分类

云安全 AI安全 开发安全 终端安全 数据安全 Web安全 基础安全 企业安全 关基安全 移动安全 系统安全 其他安全

特色

热点 工具 漏洞 人物志 活动 安全招聘 攻防演练 政策法规

官方公众号企业安全新浪微博

FreeBuf.COM网络安全行业门户,每日发布专业的安全资讯、技术剖析。

FreeBuf+小程序

FreeBuf+小程序

CVE-2022-29841 WD My Cloud RCE漏洞

西部数据(Western Digital)已修复其My Cloud NAS平台中的一个高危漏洞,远程攻击者可利用该漏洞完全控制受影响设备。该漏洞编号为CVE-2025-30247,CVSS评分为9.4分,是近年来影响该存储产品线最严重的安全问题之一。

漏洞详情

根据西部数据的公告:"西部数据My Cloud NAS平台5.31.108之前版本固件的用户界面存在操作系统命令注入漏洞,远程攻击者可通过特制的HTTP POST请求执行任意系统命令。"

这意味着攻击者无需物理接触设备,即可构造恶意请求直接在设备底层操作系统上执行命令,可能导致数据窃取、设备被控或网络横向移动。

潜在影响

对于依赖My Cloud进行文件存储和备份的企业及家庭用户,漏洞利用可能导致:

  • 攻击者获取NAS设备的root级控制权
  • 设备存储的敏感文件遭泄露
  • 攻击者将受控NAS作为跳板对本地网络发起进一步攻击

由于NAS设备通常为便利性开放远程访问,攻击面十分广泛。

修复建议

修复版本为固件5.31.108。西部数据强烈建议用户立即更新,公告强调:"My Cloud固件5.31.108包含多项更新以提升设备安全性。为获取最新安全修复,西部数据建议用户通过点击固件更新通知立即将设备升级至最新固件。"

漏洞影响示意图

参考来源:

CVE-2025-30247: Critical Command Injection Flaw in Western Digital My Cloud NAS Devices

本文为 独立观点,未经授权禁止转载。
如需授权、对文章有疑问或需删除稿件,请联系 FreeBuf 客服小蜜蜂(微信:freebee1024)


文章来源: https://www.freebuf.com/articles/system/450997.html
如有侵权请联系:admin#unsafe.sh