CRITICAL✓ PATCH🇬🇧 English

CVE-2021-29089

SQL Injection w komponencie thumbnail Synology Photo Station

CVSS 9.8v3.1pub. 2021-06-02upd. 2024-11-21

Podatność typu SQL Injection w komponencie thumbnail aplikacji Synology Photo Station umożliwia zdalnym atakującym wykonanie dowolnych poleceń SQL bez uwierzytelnienia. Krytyczny poziom zagrożenia (CVSS 9.8) wynika z możliwości zdalnego wykorzystania bez jakichkolwiek uprawnień.

Pokaż oryginał (EN)

Improper neutralization of special elements used in an SQL command ('SQL Injection') vulnerability in thumbnail component in Synology Photo Station before 6.8.14-3500 allows remote attackers users to execute arbitrary SQL commands via unspecified vectors.

🤖 Analiza AI
Jak działa

Komponent thumbnail w Synology Photo Station nie filtruje poprawnie znaków specjalnych używanych w zapytaniach SQL, co stanowi klasyczny przypadek CWE-89 (Improper Neutralization of Special Elements in SQL Command). Atakujący może przekazać złośliwe dane wejściowe przez nieokreślone wektory, które są następnie osadzane bezpośrednio w zapytaniu SQL do bazy danych. Brak uwierzytelnienia jako warunek wstępny sprawia, że atak jest dostępny dla każdego, kto może dotrzeć do interfejsu sieciowego aplikacji.

Skutki

Atakujący może wykonać dowolne polecenia SQL, co prowadzi do nieautoryzowanego odczytu, modyfikacji lub usunięcia danych przechowywanych w bazie danych aplikacji, a potencjalnie również do przejęcia kontroli nad systemem.

Mitygacja

Należy zaktualizować Synology Photo Station do wersji 6.8.14-3500 lub nowszej. Szczegółowe informacje dostępne są w oficjalnym komunikacie bezpieczeństwa producenta: https://www.synology.com/security/advisory/Synology_SA_20_20

Kogo dotyczy

Synology Photo Station w wersjach wcześniejszych niż 6.8.14-3500

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Synology Photo Station

    APP
    Synology
    6.8 – 6.8.14-3500 (bez)
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
Tagi
SQLi
CWE
Referencje

Powiązane podatności

CVE-2017-11161CRITICAL9.8PL ✓ten sam produkt

Wielokrotne SQL injection w Synology Photo Station

CVE-2017-11151CRITICAL9.8PL ✓ten sam produkt

Synology Photo Station — upload plików bez uwierzytelnienia (Auth Bypass)

CVE-2017-11153CRITICAL9.8PL ✓ten sam produkt

Deserialization umożliwia zdalne uzyskanie uprawnień administratora w Synology Photo Station

CVE-2016-10329CRITICAL9.8PL ✓ten sam produkt

Command injection w Synology Photo Station przez nagłówek X-Forwarded-For

CVE-2022-22681HIGH8.1ten sam produkt

Session fixation vulnerability in access control management in Synology Photo Station before 6.8.16-3506 allow...