Synology DiskStation Manager 4.0-x < 4.0-2259 / 4.1-x / 4.2-x < 4.2-3243 SLICEUPLOAD 函式遠端程式碼執行

critical Nessus Plugin ID 72342

概要

遠端 Synology DiskStation Manager 受到一個遠端程式碼執行弱點影響。

說明

根據其版本號碼,遠端主機上安裝的 Synology DiskStation Manager 版本受到一個遠端程式碼執行弱點影響。此問題之所以存在,是因為不當驗證在「X-TMP-FILE」標頭欄位和「X-TYPE-NAME: SLICEUPLOAD」標頭欄位內提交至「imageSelector.cgi」指令碼的值所導致。

請注意,Nessus 並未測試此問題,而是僅依據應用程式自我報告的版本號碼。

解決方案

升級至 4.0-2259 / 4.2-3243 / 4.3-3810 Update 1 或更新版本,或連絡供應商。

另請參閱

https://www.securityfocus.com/archive/1/531602/30/0/threaded

Plugin 詳細資訊

嚴重性: Critical

ID: 72342

檔案名稱: synology_dsm_4_2_3243.nasl

版本: 1.8

類型: remote

系列: CGI abuses

已發布: 2014/2/5

已更新: 2021/1/19

支援的感應器: Nessus

風險資訊

VPR

風險因素: High

分數: 7.4

CVSS v2

風險因素: Critical

基本分數: 10

時間分數: 8.3

媒介: CVSS2#AV:N/AC:L/Au:N/C:C/I:C/A:C

弱點資訊

CPE: cpe:/a:synology:diskstation_manager

必要的 KB 項目: www/synology_dsm

可被惡意程式利用: true

可輕鬆利用: No exploit is required

修補程式發佈日期: 2013/12/19

弱點發布日期: 2014/1/7

可惡意利用

Metasploit (Synology DiskStation Manager SLICEUPLOAD Remote Command Execution)

參考資訊

CVE: CVE-2013-6955

BID: 64516

CERT: 615910