CRITICAL🇬🇧 English

CVE-2017-11151

Synology Photo Station — upload plików bez uwierzytelnienia (Auth Bypass)

CVSS 9.8v3.0pub. 2017-08-08upd. 2026-05-13

Podatność w pliku synotheme_upload.php aplikacji Synology Photo Station umożliwia zdalnym atakującym przesyłanie dowolnych plików na serwer bez jakiegokolwiek uwierzytelnienia. Ze względu na brak kontroli dostępu i sieciowy wektor ataku, podatność oceniono jako krytyczną (CVSS 9.8).

Pokaż oryginał (EN)

A vulnerability in synotheme_upload.php in Synology Photo Station before 6.7.3-3432 and 6.3-2967 allows remote attackers to upload arbitrary files without authentication via the logo_upload action.

🤖 Analiza AI
Jak działa

Błąd tkwi w obsłudze akcji logo_upload w skrypcie synotheme_upload.php, który nie wymaga żadnego uwierzytelnienia przed przyjęciem i zapisaniem przesłanego pliku. Atakujący może wysłać spreparowane żądanie HTTP zawierające dowolny plik (np. webshell PHP) bezpośrednio do tego endpointu. Plik zostaje zapisany na serwerze bez weryfikacji tożsamości nadawcy ani zawartości przesyłanego pliku.

Skutki

Atakujący może przesłać złośliwy plik wykonywalny (np. webshell) i uzyskać zdalne wykonanie kodu (RCE) na serwerze, co może prowadzić do pełnego przejęcia kontroli nad urządzeniem, wycieku danych oraz naruszenia integralności i dostępności systemu.

Mitygacja

Należy zaktualizować Synology Photo Station do wersji 6.7.3-3432 lub nowszej (dla gałęzi 6.7) oraz do wersji 6.3-2967 lub nowszej (dla gałęzi 6.3), zgodnie z biuletynem bezpieczeństwa Synology SA-17:34.

Kogo dotyczy

Synology Photo Station w wersjach przed 6.7.3-3432 oraz przed 6.3-2967

Uwagi

Publicznie dostępny exploit dla tej podatności jest opublikowany w bazie Exploit-DB (ID 42434). Mimo dostępności exploitu, podatność nie figuruje w katalogu CISA KEV.

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Synology Photo Station

    APP
    Synology
    6.3-2967≤ 6.7.2-3429
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Auth Bypass
CWE
Referencje

Powiązane podatności

CVE-2021-29089CRITICAL9.8PL ✓ten sam produkt

SQL Injection w komponencie thumbnail Synology Photo Station

CVE-2017-11161CRITICAL9.8PL ✓ten sam produkt

Wielokrotne SQL injection w Synology Photo Station

CVE-2017-11153CRITICAL9.8PL ✓ten sam produkt

Deserialization umożliwia zdalne uzyskanie uprawnień administratora w Synology Photo Station

CVE-2016-10329CRITICAL9.8PL ✓ten sam produkt

Command injection w Synology Photo Station przez nagłówek X-Forwarded-For

CVE-2022-22681HIGH8.1ten sam produkt

Session fixation vulnerability in access control management in Synology Photo Station before 6.8.16-3506 allow...