CRITICAL✓ PATCH🇬🇧 English

CVE-2021-27648

Privilege escalation w Synology Antivirus Essential — funkcja kwarantanny

CVSS 9.0v3.1pub. 2021-04-28upd. 2024-11-21

Podatność w Synology Antivirus Essential umożliwia zdalnym uwierzytelnionym użytkownikom uzyskanie podwyższonych uprawnień poprzez funkcję kwarantanny. Błąd klasyfikowany jako CRITICAL z wynikiem CVSS 9.0 stanowi poważne zagrożenie dla integralności i poufności systemu.

Pokaż oryginał (EN)

Externally controlled reference to a resource in another sphere in quarantine functionality in Synology Antivirus Essential before 1.4.8-2801 allows remote authenticated users to obtain privilege via unspecified vectors.

🤖 Analiza AI
Jak działa

Podatność wynika z nieprawidłowej kontroli zewnętrznie sterowanych odwołań do zasobów w innej strefie (CWE-610) w module obsługi kwarantanny. Atakujący posiadający konto w systemie może poprzez bliżej nieokreślone wektory manipulować odwołaniami do zasobów w taki sposób, aby wymusić operacje z wyższymi uprawnieniami. Błąd wymaga interakcji ze strony innego użytkownika (UI:R) oraz powoduje wpływ wykraczający poza pierwotny zakres aplikacji (S:C).

Skutki

Uwierzytelniony zdalny atakujący może uzyskać podwyższone uprawnienia w systemie, co prowadzi do naruszenia poufności, integralności oraz dostępności danych i zasobów systemowych na poziomie krytycznym.

Mitygacja

Należy zaktualizować Synology Antivirus Essential do wersji 1.4.8-2801 lub nowszej. Szczegółowe informacje dostępne są w poradniku producenta: https://www.synology.com/security/advisory/Synology_SA_21_15

Kogo dotyczy

Synology Antivirus Essential w wersjach przed 1.4.8-2801

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:H
  • Synology Antivirus Essential

    APP
    Synology
    < 1.4.8-2801
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
CWE
Referencje

Powiązane podatności

CVE-2025-12686CRITICAL9.8PL ✓ten sam vendor

Classic Buffer Overflow w Synology BeeStation OS — zdalne wykonanie kodu

CVE-2024-45538CRITICAL9.6PL ✓ten sam vendor

CSRF umożliwiający RCE w Synology DiskStation Manager i Unified Controller

CVE-2024-10441CRITICAL9.8PL ✓ten sam vendor

RCE w Synology BeeStation OS i DSM — błąd kodowania wyjścia w systemowym daemonie

CVE-2024-10442CRITICAL10.0PL ✓ten sam vendor

RCE przez błąd off-by-one w komponencie transmisji Synology Replication Service

CVE-2024-11131CRITICAL9.8PL ✓ten sam vendor

Out-of-bounds read w firmware kamer Synology umożliwia RCE