CRITICAL✓ PATCH🇬🇧 English

CVE-2021-26569

Race Condition w Synology DSM umożliwia zdalne wykonanie kodu (RCE)

CVSS 9.8v3.1pub. 2021-03-12upd. 2025-01-14

Podatność typu Race Condition w komponencie iscsi_snapshot_comm_core w Synology DiskStation Manager (DSM) pozwala zdalnym atakującym na wykonanie dowolnego kodu bez uwierzytelnienia. Krytyczny poziom zagrożenia (CVSS 9.8) wynika z braku wymagań dotyczących uprawnień czy interakcji użytkownika.

Pokaż oryginał (EN)

Race Condition within a Thread vulnerability in iscsi_snapshot_comm_core in Synology DiskStation Manager (DSM) before 6.2.3-25426-3 allows remote attackers to execute arbitrary code via crafted web requests.

🤖 Analiza AI
Jak działa

Błąd polega na wyścigu wątków (Race Condition within a Thread) w module iscsi_snapshot_comm_core odpowiedzialnym za obsługę migawek iSCSI. Atakujący może wysyłać odpowiednio spreparowane żądania HTTP do interfejsu webowego urządzenia, wykorzystując okno czasowe między operacjami wątków do przejęcia kontroli nad przepływem wykonania. Efektywne wykorzystanie podatności (CWE-362, CWE-366) prowadzi do wykonania dowolnego kodu w kontekście podatnego procesu.

Skutki

Zdalny, nieuwierzytelniony atakujący może wykonać dowolny kod na urządzeniu NAS, co w praktyce oznacza pełne przejęcie kontroli nad systemem, dostęp do przechowywanych danych oraz możliwość dalszego kompromitowania infrastruktury sieciowej.

Mitygacja

Należy niezwłocznie zaktualizować Synology DiskStation Manager do wersji 6.2.3-25426-3 lub nowszej. Szczegółowe informacje dostępne są w oficjalnym biuletynie bezpieczeństwa producenta: Synology_SA_20_26 (https://www.synology.com/security/advisory/Synology_SA_20_26). Do czasu aktualizacji zaleca się ograniczenie dostępu do interfejsu webowego DSM wyłącznie do zaufanych adresów IP za pomocą firewalla.

Kogo dotyczy

Synology DiskStation Manager (DSM) we wszystkich wersjach przed 6.2.3-25426-3

Uwagi

Podatność została zgłoszona i udokumentowana przez Zero Day Initiative (ZDI-21-338). Dotyczy komponentu obsługi migawek iSCSI, co oznacza szczególne ryzyko dla środowisk korzystających z funkcjonalności iSCSI w urządzeniach Synology NAS.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Synology Diskstation Manager

    OS
    Synology
    < 6.2.3-25426-3
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
Tagi
RCERace Condition
CWE
Referencje

Powiązane podatności

CVE-2024-45538CRITICAL9.6PL ✓ten sam produkt

CSRF umożliwiający RCE w Synology DiskStation Manager i Unified Controller

CVE-2024-10441CRITICAL9.8PL ✓ten sam produkt

RCE w Synology BeeStation OS i DSM — błąd kodowania wyjścia w systemowym daemonie

CVE-2024-10442CRITICAL10.0PL ✓ten sam produkt

RCE przez błąd off-by-one w komponencie transmisji Synology Replication Service

CVE-2024-10443CRITICAL9.8PL ✓ten sam produkt

OS Command Injection w Synology BeePhotos i Synology Photos — RCE bez uwierzytelnienia

CVE-2024-29241CRITICAL9.9PL ✓ten sam produkt

Brak autoryzacji w Synology Surveillance Station — zapis konfiguracji i restart NAS