Synology DiskStation Manager < 4.3-3810 Update 3 多个 FileBrowser 组件目录遍历漏洞

high Nessus 插件 ID 72346

简介

远程 Synology DiskStation Manager 受到多个目录遍历漏洞的影响。

描述

根据其版本号,安装在远程主机上的 Synology DiskStation Manager 版本为等于或低于 4.3-3810 的 4.3-x。因此,它受到 FileBrowser 组件中多个目录遍历漏洞的影响。此问题的存在是由于未正确验证提交给“/webapi/FileStation”目录中以下脚本的各种文件参数的值:

- html5_upload.cgi
- file_delete.cgi
- file_download.cgi
- file_sharing.cgi
- file_share.cgi
- file_MVCP.cgi
- file_rename.cgi

经认证的任何用户均可利用这些受影响的文件读取、写入和删除任意文件。

请注意,Nessus 并未测试这些问题,而是只依赖于应用程序自我报告的版本号。

解决方案

升级到 4.3-3810 Update 3 或更高版本,或联系供应商。

另见

https://nvd.nist.gov/vuln/detail/CVE-2013-6987

http://www.nessus.org/u?75a666d4

插件详情

严重性: High

ID: 72346

文件名: synology_dsm_4_3_3810_3.nasl

版本: 1.6

类型: remote

系列: CGI abuses

发布时间: 2014/2/5

最近更新时间: 2021/1/19

支持的传感器: Nessus

风险信息

VPR

风险因素: Medium

分数: 6.6

CVSS v2

风险因素: High

基本分数: 7.5

时间分数: 5.9

矢量: CVSS2#AV:N/AC:L/Au:N/C:P/I:P/A:P

CVSS 分数来源: CVE-2013-6987

漏洞信息

CPE: cpe:/a:synology:diskstation_manager

必需的 KB 项: www/synology_dsm

可利用: true

易利用性: No exploit is required

补丁发布日期: 2013/12/19

漏洞发布日期: 2013/12/20

参考资料信息

CVE: CVE-2013-6987

BID: 64483