Podatność typu OS command injection w komponencie CGI systemu Synology Router Manager (SRM) umożliwia zdalnym atakującym wykonanie dowolnego kodu bez żadnego uwierzytelnienia. Ocena CVSS 9.8 (CRITICAL) wskazuje na wyjątkowo wysokie ryzyko dla urządzeń wystawionych na dostęp sieciowy.
▸ Pokaż oryginał (EN)
Improper neutralization of special elements used in an OS command ('OS Command Injection') vulnerability in CGI component in Synology Router Manager (SRM) before 1.2.5-8227-6 and 1.3.1-9346-3 allows remote attackers to execute arbitrary code via unspecified vectors.
Komponent CGI w SRM nie filtruje poprawnie znaków specjalnych przekazywanych w poleceniach systemowych (OS command injection). Atakujący może dostarczyć spreparowane dane wejściowe, które zostaną zinterpretowane przez system operacyjny jako osobne polecenia powłoki. Atak jest możliwy zdalnie, bez uwierzytelnienia i nie wymaga interakcji ze strony użytkownika.
Atakujący może uzyskać pełną kontrolę nad urządzeniem — odczytać, zmodyfikować lub usunąć dane, a także wykonać dowolny kod z poziomem uprawnień procesu CGI. Skutkuje to naruszeniem poufności, integralności oraz dostępności systemu.
Należy niezwłocznie zaktualizować Synology Router Manager do wersji 1.2.5-8227-6 lub nowszej (dla gałęzi 1.2) oraz do wersji 1.3.1-9346-3 lub nowszej (dla gałęzi 1.3). Szczegóły dostępne w poradniku bezpieczeństwa producenta: https://www.synology.com/en-global/security/advisory/Synology_SA_22_25
Synology Router Manager (SRM) w wersjach przed 1.2.5-8227-6 oraz przed 1.3.1-9346-3
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HSynology Router Manager
APPSynology1.2 – 1.2.5-8227-6 (bez)1.3 – 1.3.1-9346-3 (bez)
Powiązane podatności
Podatność out-of-bounds write w Synology VPN Plus Server — RCE bez uwierzytelnienia
Classic Buffer Overflow w Synology Media Server umożliwiający RCE
RCE w Synology Router Manager przez nieprawidłową kontrolę dostępu w lbd
Netatalk: zapis poza zakresem pamięci umożliwia zdalne wykonanie kodu (RCE)
Heap-based buffer overflow w dnsmasq umożliwiający RCE lub DoS