CRITICAL✓ PATCH🇬🇧 English

CVE-2022-27626

Race Condition w Out-of-Band Management Synology DSM — zdalne wykonanie kodu

CVSS 10.0v3.1pub. 2022-10-20upd. 2025-01-14

Krytyczna podatność typu Race Condition w module Out-of-Band (OOB) Management w Synology DiskStation Manager (DSM) umożliwia zdalnym atakującym wykonanie dowolnych poleceń bez uwierzytelnienia. Podatność uzyskała maksymalny wynik CVSS 10.0, co czyni ją ekstremalnie groźną.

Pokaż oryginał (EN)

A vulnerability regarding concurrent execution using shared resource with improper synchronization ('Race Condition') is found in the session processing functionality of Out-of-Band (OOB) Management. This allows remote attackers to execute arbitrary commands via unspecified vectors. The following models with Synology DiskStation Manager (DSM) versions before 7.1.1-42962-2 may be affected: DS3622xs+, FS3410, and HD6500.

🤖 Analiza AI
Jak działa

Błąd polega na nieprawidłowej synchronizacji współbieżnego dostępu do współdzielonego zasobu w mechanizmie przetwarzania sesji modułu Out-of-Band Management (CWE-362). Atakujący może wyścigiem (race condition) przejąć kontrolę nad niezabezpieczonym kodem ścieżki współdzielonej, co prowadzi do wykonania arbitralnych poleceń systemowych. Atak jest możliwy zdalnie, bez konieczności posiadania jakichkolwiek uprawnień ani interakcji ze strony użytkownika.

Skutki

Zdalny, nieuwierzytelniony atakujący może wykonać dowolne polecenia na podatnym urządzeniu, co w praktyce oznacza pełne przejęcie kontroli nad systemem, w tym naruszenie poufności, integralności i dostępności danych.

Mitygacja

Należy zaktualizować Synology DiskStation Manager (DSM) do wersji 7.1.1-42962-2 lub nowszej. Szczegółowe informacje dostępne są w biuletynie bezpieczeństwa producenta: https://www.synology.com/security/advisory/Synology_SA_22_17

Kogo dotyczy

Urządzenia Synology DS3622xs+, FS3410 oraz HD6500 z zainstalowanym Synology DiskStation Manager (DSM) w wersjach wcześniejszych niż 7.1.1-42962-2.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
  • Synology Diskstation Manager

    OS
    Synology
    < 7.1.1-42962-2
  • Synology Ds3622xs\+

    HW
    Synology
    wszystkie wersje
  • Synology Fs3410

    HW
    Synology
    wszystkie wersje
  • Synology Hd6500

    HW
    Synology
    wszystkie wersje
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
Tagi
Race Condition
CWE
Referencje

Powiązane podatności

CVE-2024-45538CRITICAL9.6PL ✓ten sam produkt

CSRF umożliwiający RCE w Synology DiskStation Manager i Unified Controller

CVE-2024-10442CRITICAL10.0PL ✓ten sam produkt

RCE przez błąd off-by-one w komponencie transmisji Synology Replication Service

CVE-2024-10441CRITICAL9.8PL ✓ten sam produkt

RCE w Synology BeeStation OS i DSM — błąd kodowania wyjścia w systemowym daemonie

CVE-2024-10443CRITICAL9.8PL ✓ten sam produkt

OS Command Injection w Synology BeePhotos i Synology Photos — RCE bez uwierzytelnienia

CVE-2024-29241CRITICAL9.9PL ✓ten sam produkt

Brak autoryzacji w Synology Surveillance Station — zapis konfiguracji i restart NAS