WD가 마이클라우드 스토리지에 보안 취약점을 보고 받은 이후 1년 가까이 방치해왔다는 주장이 제기되었다.
inquirer에 따르면 독일 보안 연구자인 Remco Vermeulen은 WD에 관련 취약점을 보고한 이후 1년이 지나도록 패치되지 않아 관련 내용을 공개한다고 전했다.
그에 따르면 WD 마이클라우드에 발견된 보안 취약점은 공격자가 관리자 권한을 획득할 수 있는 '인증 우회 취약점'으로 공격자가 로그인 과정 자체를 거칠 필요가 없고, 사용자가 원격 접속을 허용했다면 원격 공격도 가능하며, 파일 엑세스 권한을 제공하는 역방향 쉘(reverse shell)을 생성해 자료 탈취와 공격에 활용할 수 있다.
WD측의 뒤늦은 공지에 따르면 이슈 해결을 위한 펌웨어 업데이트가 예정이라고 전했는데, (scheduled firmware update that will resolve the issue) 보고된지 1년이 지난 보안 취약점 해결 작업이 진행되고 있는 것도 아니고 계획 중이라 WD가 보안의 중요성을 가볍게 보고 있는 것은 아닌가 의문이 든다.
한편, 이번 보안 취약점에 영향을 받는 제품은 마이클라우드 EX2/ EX4/ EX2100/ EX4100/ EX2 Ultra/ DL2100/ DL4100/ PR2100/ PR4100/ Mirror/ Mirror Gen 2의 11종으로, 임시로 대시보드 클라우드 엑세스 설정을 바꾸고 포트 포워딩 옵션을 끌 것을 권장하고 있다. |