Slo-Tech - Minuli teden so uporabniki Western Digitalovih zunanjih diskov My Book Live, ki so bili povezani v mreže, naleteli na hudo nevšečnost, saj so zaradi ranljivosti lahko izgubili podatke. Diski so se namreč ponastavili na tovarniške nastavitve, kar je povzročilo popolno izgubo podatkov. Sedaj je znanih več informacij, kako so hekerji uspeli to ušpičiti.
Niso le izkoristili tri leta starega hrošča, kakor je kazalo sprva, temveč svežo (0-day) ranljivost. Predhodno nerazkrita ranljivost je tičala v datoteki system_factory_restore, ki vsebuje skripto PHP za ponastavitev diska, kar vključuje izbris podatkov. Ta skripta je vsebovala preveritev istovetnosti uporabnika z geslom, preden bi se pognalo brisanje, a je bila iz neznanih razlogov ta funkcija zakomentirana. To pomeni, da je bila zaščita z geslom namenoma onemogočena. Naprava, ki je priključena v internet, je imela torej možnost brisanja podatkov brez gesla. To je kar klicalo po katastrofi, ki se je sedaj zgodila.
Drugi pogoj za uspešne napade je bila omenjena ranljivost iz leta 2018. Te Western Digital ni nikoli zakrpal, ker so diske te generacije prenehali prodajati leta 2015. Trenutna najverjetnejša teorija pravi, da so hekerji najprej izkoristili ranljivost iz leta 2018, ki jim je dala administratorski dostop. Drugo ranljivost pa so bržkone izkoristili drugi hekerji, nepovezani s prvimi. Ti so najverjetneje želeli prevzeti nadzor nad okuženimi diski, ki jih je prva skupina uporabljala kot botnet. Ni še jasno, zakaj so ob tem brisali podatke.
Western Digital priporoča, da uporabniki naprave odklopijo od interneta.
V celi zgodbi mi nekaj manjka. Ce so imeli uporabniki diske na LANu (initial post na WD forumu), potem iz interneta na njih niso mogli priti (razen, ce so na eni strani imeli salabajzerski uporabniki enablan upnp na routerjih in je na drugi strani salabajzerski WD to podpiral). Kar sicer ni neverjetno.
Je pa se druga moznost. Da so se diski connectali na WDjeve serverje in je bilo od tam mogoce priti do njih. Te informacije nisem nasel. V tem primeru je pa zadeva samo se en case, zakaj ne kupovati nobene opreme, ki zahteva za svoje delovanje proizvajalceve serverje oz. zakaj ji prepreciti dostop do interneta.
Zal se bojim, da bojo uporabniki zdaj naredili se vecjo neumnost in si uredili cloud storage, namesto, da bi vzeli raspberrypi in si postavili svoj NAS. In clovestvo bo izgubilo se malo intelekta.
V celi zgodbi mi nekaj manjka. Ce so imeli uporabniki diske na LANu (initial post na WD forumu), potem iz interneta na njih niso mogli priti (razen, ce so na eni strani imeli salabajzerski uporabniki enablan upnp na routerjih in je na drugi strani salabajzerski WD to podpiral). Kar sicer ni neverjetno.
Je pa se druga moznost. Da so se diski connectali na WDjeve serverje in je bilo od tam mogoce priti do njih. Te informacije nisem nasel. V tem primeru je pa zadeva samo se en case, zakaj ne kupovati nobene opreme, ki zahteva za svoje delovanje proizvajalceve serverje oz. zakaj ji prepreciti dostop do interneta.
Zal se bojim, da bojo uporabniki zdaj naredili se vecjo neumnost in si uredili cloud storage, namesto, da bi vzeli raspberrypi in si postavili svoj NAS. In clovestvo bo izgubilo se malo intelekta.
Pomoje so uporabniki teh diskov navajeni plug&play funkcionalnosti kar RPi ni, tako da je cloud morda res edina možnost.
Precej teh WD "kvazi NAS" diskov ima dostop izveden preko WD strežnikov.
In to ni prvi spodrsljaj WDja v zvezi s tem, pravzaprav imajo dolgo zgodovino izdajanja na pol delujočih zunanjih diskov, objave firmwareov, ki disk izbrišejo ali celo pokvarijo, ogromno ljudi je na teh napravah svoje podatke izgubilo...
Še hujši kot vsi ti spodrsljaji pa so WDjevi poskusi reševanja problemov. Marsikdaj od naprave kar dvignejo roke - eh, ne uporabljajte več, ne bomo popravili. Ali pa svetujejo, naj uporabniki naprave ne uporabljajo do popravka - popravka pa mesece ni, ko pa pride, pa polomi pol funkcionalnosti naprave (in prinese nove ranljivosti).
Počasi bo potrebno uvesti neko obvezo podjetja do kupcev teh naprav, ki brez storitev strežnikov podjetja ne delujejo. Ker to, da ima podjetje dobiček, obenem pa tvoje naprave (tehnično lahko celo v garanciji) ne namerava več posodabljati ali usposobiti, "ker bi preveč stalo", ne more biti rešitev.
Pomoje so uporabniki teh diskov navajeni plug&play funkcionalnosti kar RPi ni, tako da je cloud morda res edina možnost.
Hm, na hitro sem pobrskal, zanimivo, da se se nihce ni spravil narediti distribucije kot je npr. libreelec, samo da bi bila namenjena NASu. Sicer freebsd se zdaj da naloziti na rpi (https://wiki.freebsd.org/action/show/ar... ), kar pomeni, da tudi FreeNAS ne bi smel biti pretirano problematicen.
Sicer ne me razumeti narobe, rpi uporabljat kot NAS je precej noro (ceprav vedno najdes koga, ki to pocne), samo slabse kot WDjeve "bukle" bi pa tezko rekel da je.
Ta skripta je vsebovala preveritev istovetnosti uporabnika z geslom, preden bi se pognalo brisanje, a je bila iz neznanih razlogov da funkcija zakomentirana. To pomeni, da je bila zaščita z geslom namenoma onemogočena.
Ne veš ali bi se smejal ali jokal. Nekdo je bil plačan za to kodo.
EDIT: napaka pri
a je bila iz neznanih razlogov da funkcija zakomentirana
Mirno gledamo, kako naš svet propada,
saj za časa našega življenja ne bo popolnoma propadel.
Verjetno je nek webshit nekaj testiral, pa je postavil komentarje in jih pozabil odstraniti preden je commital.
Tako preverjanje ne mora biti samo na frontendu. Očitno je tudi business layer zatajil, če ga imajo. Če ga nimajo je pa toliko bolj žalostno. Sploh pa navaden programer naj ne bi imel pravic za commit-at na glavno vejo. Pred tem bi moral spremenjeno kodo pregledati vsaj dve osebi. Tako, da to je težko delo samo ene osebe.
Daj, z0mbie, nehaj. Smo že imeli to debato, pa še zdaj nisi sestavil svojega avta. Kaj če so proizvajalci tvojega avta vgradili noter napako, in se zaradi tega ubiješ?
Ne, ne, zunanji so cenejsi. Kupis das ven iz WD skatle in ga uporabis kot internega. V WD MYBook 8TB in vec so ponavadi HGST Helijevi drive-i oz. WD white label RED.
Google shucking oz. idi na datahoarder reddit poiskati.
Daj, z0mbie, nehaj. Smo že imeli to debato, pa še zdaj nisi sestavil svojega avta. Kaj če so proizvajalci tvojega avta vgradili noter napako, in se zaradi tega ubiješ?
Sem vedel, da bom v poplavi norckov tukaj, slej ko prej srecal shizofrenega. A videvas tudi roza sloncke?
Pomoje so uporabniki teh diskov navajeni plug&play funkcionalnosti kar RPi ni, tako da je cloud morda res edina možnost.
Hm, na hitro sem pobrskal, zanimivo, da se se nihce ni spravil narediti distribucije kot je npr. libreelec, samo da bi bila namenjena NASu. Sicer freebsd se zdaj da naloziti na rpi (https://wiki.freebsd.org/action/show/ar... ), kar pomeni, da tudi FreeNAS ne bi smel biti pretirano problematicen.
Sicer ne me razumeti narobe, rpi uporabljat kot NAS je precej noro (ceprav vedno najdes koga, ki to pocne), samo slabse kot WDjeve "bukle" bi pa tezko rekel da je.
Ljudji poleg nizke cene pritegne k nakupu WD kvazi-NASa tudi omejen nabor zmogljivosti, in s tem enostavnost uporabe v primerjavi s pravimi NAS. It's plug and play, za tistih pet stvatri, ki jih oglašuje! Kot Applovi telefoni!
Že poceni in omejeni Synology so v tem slabši, kaj šele igranje z nameščanjem non beginner friendly operacijskega sistema na nek gizmo, povezan z zunanjim diskom, ki je v prvi vrsti namenjen ljudem, ki jim je to hobi, za katerega so pripravljeni porabiti neomejeno časa...
Točno to, ampak nekaterim z0mbiem to ni jasno. Če bi bilo vse tako simple, ne bi na internetnih našel milijonov tem o tem, kako rešiti podatke s pokvarjenega diska. Ampak folku je že priklop enega WD kvazi NAS-a problem. Niti clouda nimajo zrihtanega, ker ali ne znajo, ali pa se jim ne da.
In tip bi rad, da si gre folk na RPi nalagat neko prilagojeno Linux distribucijo, gor prikrapljat diske, po možnosti delat RAID polje ...
Sem tipa že pred meseci vprašal, zakaj si ne sestavi svojega avta. Vse sestavne dele lahko kupi v Sloveniji. Če česa nima, si lahko sam naredi. Tudi stružnice in CNC stroje prodajajo.
Ampak mu je pretežko, ne zna ali pa je prelen in preneumen.
Ja, pa tudi če bi ga, bi se taki nesposobneži, kot si sam, samo privoščljivo režali: "Ja kje ga bo pa certificiral, kreten en."
Po svojih izjavah resnično izgledaš kot nekdo, ki naredi škodo že ko nekomu pridržiš izvijač. Verjetno kak spletni razvijalec? Hardweraš pa gotovo ne, saj bi potem vedel, da je ponavadi laže naresti, kot zagovarjati takim kot si sam.
@zmist: Čestitke za edini dober odgovor v temi. Mislim, da je tehtnica vseeno nagnjena v stran UPnP, saj bi klicanje domov do sedaj verjetno opazili, poleg tega bi WD zadevo lahko hitreje rešil, poflikal svoj server in pometel pod preprogo, pa se zgleda ni dalo.
Motiš se. Spletni razvoj sem delal samo toliko, kolikor je nujno potrebno. Torej nekaj ga poznam, sicer mi pa ni všeč.
Imam pa sicer precej self-hostanih zadev. Ampak mi ne pade na pamet, da bi svoji mami, očetu, bratu, sestri, računalniško nepismenim kolegom, tastu in tašči, babici in dedku začel težit naj si naštimajo NAS na RPi-ju. Je cloud daleč bolj enostaven, pa tudi WD kvazi NAS. In v primeru težav bodo mogoče sami našli kje rešitev, ne bo treba vedno mene klicat.
In tudi sam imam poleg self hosted NAS-a na oddaljeni lokaciji še nek plug and play Synology, ker je pač daleč najbolj priročen in vedno dela.
Jaz osebno imam ta WD kvazi NAS že cca 10 let in do zdaj nobenega problema, backup dela ok, hitrosti niso nore (kopira 20MB/s) ampak itak to dela v ozadju tko da mi je čist vseeno kolk je hitr. Seveda mi to ni edina kopija podatko, eno imam še na cloudu (realtime kopiranje) in eno na externem disku (ampak to delam cca 3krat na let). Iskreno ne najdem nobeno pomanjkljivost za veliko večino uporabnikov, ampak ne pozabit da cca 80% folka sploh ne zna kaj je backup in garantirano tudi kar nekaj na Slo-techu tega ne dela.
Jaz sem imel nekaj podobnega od 2017, WD My Cloud 8TB. Brez veze, za backup bolje deluje zunanji disk, priklopljen preko routerja - normalno gre v spanje, in se zbudi, ko do njega dostopam. Tako osnovne zadeve WD ni zmogel porihtati v letih posodobitev.
No, je bil pa notri WD Red, in to cenejši kot kupljen posebej. Vsaj nekaj tolažbe.