Podatność w Synology Antivirus Essential umożliwia zdalnym uwierzytelnionym użytkownikom uzyskanie podwyższonych uprawnień poprzez funkcję kwarantanny. Błąd klasyfikowany jako CRITICAL z wynikiem CVSS 9.0 stanowi poważne zagrożenie dla integralności i poufności systemu.
▸ Pokaż oryginał (EN)
Externally controlled reference to a resource in another sphere in quarantine functionality in Synology Antivirus Essential before 1.4.8-2801 allows remote authenticated users to obtain privilege via unspecified vectors.
Podatność wynika z nieprawidłowej kontroli zewnętrznie sterowanych odwołań do zasobów w innej strefie (CWE-610) w module obsługi kwarantanny. Atakujący posiadający konto w systemie może poprzez bliżej nieokreślone wektory manipulować odwołaniami do zasobów w taki sposób, aby wymusić operacje z wyższymi uprawnieniami. Błąd wymaga interakcji ze strony innego użytkownika (UI:R) oraz powoduje wpływ wykraczający poza pierwotny zakres aplikacji (S:C).
Uwierzytelniony zdalny atakujący może uzyskać podwyższone uprawnienia w systemie, co prowadzi do naruszenia poufności, integralności oraz dostępności danych i zasobów systemowych na poziomie krytycznym.
Należy zaktualizować Synology Antivirus Essential do wersji 1.4.8-2801 lub nowszej. Szczegółowe informacje dostępne są w poradniku producenta: https://www.synology.com/security/advisory/Synology_SA_21_15
Synology Antivirus Essential w wersjach przed 1.4.8-2801
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:HSynology Antivirus Essential
APPSynology< 1.4.8-2801
Powiązane podatności
Classic Buffer Overflow w Synology BeeStation OS — zdalne wykonanie kodu
CSRF umożliwiający RCE w Synology DiskStation Manager i Unified Controller
RCE w Synology BeeStation OS i DSM — błąd kodowania wyjścia w systemowym daemonie
RCE przez błąd off-by-one w komponencie transmisji Synology Replication Service
Out-of-bounds read w firmware kamer Synology umożliwia RCE