Podatność w pliku synotheme_upload.php aplikacji Synology Photo Station umożliwia zdalnym atakującym przesyłanie dowolnych plików na serwer bez jakiegokolwiek uwierzytelnienia. Ze względu na brak kontroli dostępu i sieciowy wektor ataku, podatność oceniono jako krytyczną (CVSS 9.8).
▸ Pokaż oryginał (EN)
A vulnerability in synotheme_upload.php in Synology Photo Station before 6.7.3-3432 and 6.3-2967 allows remote attackers to upload arbitrary files without authentication via the logo_upload action.
Błąd tkwi w obsłudze akcji logo_upload w skrypcie synotheme_upload.php, który nie wymaga żadnego uwierzytelnienia przed przyjęciem i zapisaniem przesłanego pliku. Atakujący może wysłać spreparowane żądanie HTTP zawierające dowolny plik (np. webshell PHP) bezpośrednio do tego endpointu. Plik zostaje zapisany na serwerze bez weryfikacji tożsamości nadawcy ani zawartości przesyłanego pliku.
Atakujący może przesłać złośliwy plik wykonywalny (np. webshell) i uzyskać zdalne wykonanie kodu (RCE) na serwerze, co może prowadzić do pełnego przejęcia kontroli nad urządzeniem, wycieku danych oraz naruszenia integralności i dostępności systemu.
Należy zaktualizować Synology Photo Station do wersji 6.7.3-3432 lub nowszej (dla gałęzi 6.7) oraz do wersji 6.3-2967 lub nowszej (dla gałęzi 6.3), zgodnie z biuletynem bezpieczeństwa Synology SA-17:34.
Synology Photo Station w wersjach przed 6.7.3-3432 oraz przed 6.3-2967
Publicznie dostępny exploit dla tej podatności jest opublikowany w bazie Exploit-DB (ID 42434). Mimo dostępności exploitu, podatność nie figuruje w katalogu CISA KEV.
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HSynology Photo Station
APPSynology6.3-2967≤ 6.7.2-3429
Powiązane podatności
SQL Injection w komponencie thumbnail Synology Photo Station
Wielokrotne SQL injection w Synology Photo Station
Deserialization umożliwia zdalne uzyskanie uprawnień administratora w Synology Photo Station
Command injection w Synology Photo Station przez nagłówek X-Forwarded-For
Session fixation vulnerability in access control management in Synology Photo Station before 6.8.16-3506 allow...