CRITICAL🇬🇧 English

CVE-2016-10329

Command injection w Synology Photo Station przez nagłówek X-Forwarded-For

CVSS 9.8v3.0pub. 2017-05-12upd. 2026-05-13

Podatność typu command injection w pliku login.php aplikacji Synology Photo Station umożliwia zdalnym atakującym wykonanie dowolnego kodu bez uwierzytelnienia. Ze względu na brak jakichkolwiek wymagań wstępnych (sieć, brak uwierzytelnienia, brak interakcji użytkownika) podatność otrzymała ocenę CVSS 9.8 (CRITICAL).

Pokaż oryginał (EN)

Command injection vulnerability in login.php in Synology Photo Station before 6.5.3-3226 allows remote attackers to execute arbitrary code via shell metacharacters in the crafted 'X-Forwarded-For' header.

🤖 Analiza AI
Jak działa

Atakujący wysyła spreparowane żądanie HTTP do strony login.php, umieszczając w nagłówku 'X-Forwarded-For' specjalne znaki powłoki (shell metacharacters). Wartość tego nagłówka jest przekazywana do interpretera powłoki systemowej bez odpowiedniego oczyszczenia danych wejściowych (CWE-77). W efekcie wstrzyknięte polecenia są wykonywane w kontekście serwera WWW.

Skutki

Nieuwtoryzowany, zdalny atakujący może wykonać dowolny kod na serwerze (RCE), co w praktyce oznacza pełne przejęcie kontroli nad urządzeniem — naruszenie poufności, integralności oraz dostępności systemu.

Mitygacja

Należy zaktualizować Synology Photo Station do wersji 6.5.3-3226 lub nowszej. Szczegółowe informacje dostępne są w biuletynie bezpieczeństwa producenta: https://www.synology.com/en-global/support/security/Photo_Station_6_5_3_3226

Kogo dotyczy

Synology Photo Station w wersjach wcześniejszych niż 6.5.3-3226.

Uwagi

Podatność została ujawniona publicznie w ramach programu bug bounty Synology w 2016 roku, a karta CVE opublikowana w maju 2017. Informacje o odkryciu dostępne są w serwisie oss-sec oraz na blogu badaczy BambooFox.

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Synology Photo Station

    APP
    Synology
    ≤ 6.5.2-3225
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
RCE
CWE
Referencje

Powiązane podatności

CVE-2021-29089CRITICAL9.8PL ✓ten sam produkt

SQL Injection w komponencie thumbnail Synology Photo Station

CVE-2017-11161CRITICAL9.8PL ✓ten sam produkt

Wielokrotne SQL injection w Synology Photo Station

CVE-2017-11151CRITICAL9.8PL ✓ten sam produkt

Synology Photo Station — upload plików bez uwierzytelnienia (Auth Bypass)

CVE-2017-11153CRITICAL9.8PL ✓ten sam produkt

Deserialization umożliwia zdalne uzyskanie uprawnień administratora w Synology Photo Station

CVE-2022-22681HIGH8.1ten sam produkt

Session fixation vulnerability in access control management in Synology Photo Station before 6.8.16-3506 allow...