WD 마이북 리아브 시리즈의 초기화 취약점은, 제조사인 WD의 실수 때문에 발생했다는 주장이 나왔다.
Ars Technica와 보안 연구원인 Derek Abdine은 WD 마이북 라이브 시리즈의 드라이브 소프트웨어에는 임베디드 리셋 기능이 발동할 경우 권한 확인 과정이 포함되어 있지만, 실제 포함된 소프트웨어에는 해당 기능이 비활성화된 것을 확인했다고 주장했다.
공개된 자료에 따르면 WD 마이북 라이브 시리즈에는 권한 확인 과정을 요구하는 코드의 시작 부분에 이중 슬래시가 추가됨으로 인해 '주석' 처리되어 실제로 동작하지 않는 문제가 있으며, 공격자는 XML 요청을 포맷하는 것으로 마이북 라이브 시리즈의 포맷을 가능케 했다고 주장했다.
한편, 일부에서는 이번 마이북 라이브 포맷 사태가 2018년 발견된 CVE-2018-18472 취약점과 연계되어 발생한 것으로 보고 있다. 단지, 해당 취약점은 공격자에게 루트 권한을 부여할 수 있어 굳이 제로 데이 취약점까지 활용해 초기화 시킨 이유에 대해 의문은 남는다.
WD는 아직 이와 관련해 별도 입장을 발표하지는 않았지만 관련 내용을 조사하고 있다며, 사용자들에게 마이북 라이브의 인터넷 연결을 중단할 것을 권고했다. |