Autor: Łukasz Lein
|
|
Publikacja: 22-11-2024
Ważne

Tajwański producent sieciowych urządzeń pamięci masowej (NAS) Synology naprawił krytyczną lukę bezpieczeństwa, która dotyczyła modeli DiskStation i BeePhotos i mogła prowadzić do zdalnego wykonania kodu.

Firma Synology wydała łatkę na krytyczną lukę bezpieczeństwa w swoich produktach DiskStation i BeeeStation. Luka znana jako CVE-2024-10443 lub też RISK:STATION, może zostać stosunkowo łatwo wykorzystana przez osoby nieautoryzowane bez konieczności żadnej interakcji użytkownika, gdyż nie wymaga nawet jednego kliknięcia. Udany atak umożliwi wykonanie dowolnego kodu na urządzeniu z uprawnieniami roota.

Luka została po raz pierwszy ujawniona przez badacza bezpieczeństwa cybernetycznego Ricka de Jager na dublińskiej edycji konkursu Pwn2Own, który odbył się w Irlandii w październiku 2024 roku.

Podatność dotyczy następujących urządzeń:

  • BeePhotos dla BeeStation OS 1.0 i 1.1
  • Synology Photos 1.6 i 1.7 dla DSM 7.2

Chociaż nie ma doniesień o aktywnym wykorzystywani luki, szacuje się, że nawet 2 miliony urządzeń podłączonych do Internetu może być na nią narażonych. Użytkownikom wyżej wskazanych produktów zdecydowanie zaleca się natychmiastową instalację dostępnej poprawki, w celu zminimalizowania ryzyka stania się ofiarą oprogramowania ransomware, kradzieży informacji lub innej złośliwej aktywności. Dodatkowe szczegóły techniczne dotyczące luki zostały obecnie wstrzymane, aby dać klientom wystarczająco dużo czasu na zastosowanie poprawek.

Właściciele urządzeń mogą również zastosować pewne środki łagodzące, takie jak wyłączenie komponentów Synology Photos/BeePhotos, jeśli nie są potrzebne, wyłączenie przekierowania portów dla urządzenia, wyłączenie QuickConnect oraz zablokowanie portów TCP 5000 i 5001, aby odciąć potencjalne ataki z Internetu.

 

Synology Urges Patch for Critical Zero-Click RCE Flaw Affecting Millions of NAS Devices

 

 

 

O autorze: Łukasz Lein

Product manager - Opiekun marki Symantec
Od blisko 10 lat w firmie Arkanet. Bacznie śledzi ruchy cyberprzestępczości w Polsce i na świecie, dzięki czemu wie, jak pomóc klientom zabezpieczyć swoją sieć firmową przed wszelkimi atakami. Z zamiłowania, po pracy, aktywny "piłkokopacz".

Jesteśmy dla Ciebie

4.8 32 opinie
Zobacz opinie
MJ
MOPS Jasło
05-06-2024
Profesjonale podejście do klienta, pomoc techniczna bardzo dobra jak również oferowane produkty. Jestem bardzo zadowolony, Polecam.
DB
Dawid Baczewski
14-04-2023
Współpracuję z Arkanet już kilkanaście lat - zawsze wszystko na czas i w dobrych cenach. Firma zapewnia również wsparcie dla zakupionych produktów.
ŁT
Łukasz Tomasik
18-04-2023
Bardzo profesjonalne podejście do klienta. Zaangażowanie i chęć pomocy w każdej sprawie. Wsparcie produktowe na poziomie wyższym niż u konkurencji. Współpraca z firmą od kilku lat. Opinia oparta na realnych przypadkach współpracy i pomocy oferowanej posprzedażowo przez inżynierów współpracujących z Arkanet. Polecam!
Halo. Zróbmy coś razem
Zamów rozmowę z konsultantem, oddzwonimy.
Potrzebujesz negocjować warunki oferty? Dodaj produkt na listę do wyceny i wyślij nam, a my sprawdzimy co możemy dla Ciebie zrobić