Synology DiskStation Manager (DSM) Web 系統管理介面預設認證

critical Nessus Plugin ID 93560

概要

遠端主機上執行的 Synology DiskStation Manager (DSM) Web 系統管理介面使用了一組已知的預設認證。

說明

遠端主機上執行的 Synology DiskStation Manager (DSM) 應用程式 Web 系統管理介面將系統管理員帳戶的密碼預設為空白。遠端攻擊者可惡意利用此弱點取得 Web 介面的管理存取權限。

解決方案

變更預設的系統管理登入憑證。此外,升級至 DiskStation Manager 6.0-7321 版或更新版本後,將會停用系統管理帳戶的空白密碼,因而需要重設密碼。

另請參閱

https://www.synology.com/en-global/releaseNote/DS114

http://www.nessus.org/u?b85db768

Plugin 詳細資訊

嚴重性: Critical

ID: 93560

檔案名稱: synology_dsm_web_interface_default_creds.nasl

版本: 1.5

類型: remote

系列: CGI abuses

已發布: 2016/9/16

已更新: 2018/8/8

支援的感應器: Nessus

風險資訊

CVSS v2

風險因素: Critical

基本分數: 10

時間分數: 8.7

媒介: CVSS2#AV:N/AC:L/Au:N/C:C/I:C/A:C

CVSS v3

風險因素: Critical

基本分數: 9.8

時間分數: 9.4

媒介: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

時間媒介: CVSS:3.0/E:H/RL:O/RC:C

弱點資訊

CPE: cpe:/a:synology:diskstation_manager

必要的 KB 項目: www/synology_dsm

排除在外的 KB 項目: global_settings/supplied_logins_only

修補程式發佈日期: 2016/3/24

弱點發布日期: 2016/3/24