CVE-2023-22817: Westerndigital My Cloud DL2100 Firmware
Medium severity, CVSS 5.5. EPSS: 0.2% chance of exploitation in the next 30 days.
Server-side request forgery (SSRF) vulnerability that could allow a rogue server on the local network to modify its URL using another DNS address to point back to the loopback adapter. This could then allow the URL to exploit other vulnerabilities on the local server. This was addressed by fixing DNS addresses that refer to loopback. This issue affects My Cloud OS 5 devices before 5.27.161, My Cloud Home, My Cloud Home Duo and SanDisk ibi devices before 9.5.1-104.
Affected products
- Westerndigital My Cloud DL2100 Firmware: before 5.27.161 (fixed in 5.27.161)
- Westerndigital My Cloud DL4100 Firmware: before 5.27.161 (fixed in 5.27.161)
- Westerndigital My Cloud EX2100 Firmware: before 5.27.161 (fixed in 5.27.161)
- Westerndigital My Cloud EX2 Ultra Firmware: before 5.27.161 (fixed in 5.27.161)
- Westerndigital My Cloud EX4100 Firmware: before 5.27.161 (fixed in 5.27.161)
- Westerndigital My Cloud Glacier Firmware: before 5.27.161 (fixed in 5.27.161)
- Westerndigital My Cloud Home Duo Firmware: before 9.5.1-104 (fixed in 9.5.1-104)
- Westerndigital My Cloud Home Firmware: before 9.5.1-104 (fixed in 9.5.1-104)
- Westerndigital My Cloud Mirror g2 Firmware: before 5.27.161 (fixed in 5.27.161)
- Westerndigital My Cloud PR2100 Firmware: before 5.27.161 (fixed in 5.27.161)
- Westerndigital My Cloud PR4100 Firmware: before 5.27.161 (fixed in 5.27.161)
- Westerndigital Sandisk Ibi Firmware: before 9.5.1-104 (fixed in 9.5.1-104)
- Westerndigital Wd Cloud Firmware: before 5.27.161 (fixed in 5.27.161)
Published 2024-02-05. Last modified 2026-06-17.