Synology DiskStation Manager (DSM) Web 管理界面默认凭据

critical Nessus 插件 ID 93560

简介

远程主机上运行的 Synology DiskStation Manager (DSM) Web 管理界面使用一组已知的默认凭据。

描述

远程主机上运行的 Synology DiskStation Manager (DSM) 应用程序的 Web 管理界面将管理员帐户的密码默认为空白。远程攻击者可利用此漏洞获取 Web 界面的管理访问权限。

解决方案

变更默认的管理登录凭据。此外,升级到 DiskStation Manager 版本 6.0-7321 或更高版本后,将会禁用使用空白密码的管理帐户,因此需要重置密码。

另见

https://www.synology.com/en-global/releaseNote/DS114

http://www.nessus.org/u?b85db768

插件详情

严重性: Critical

ID: 93560

文件名: synology_dsm_web_interface_default_creds.nasl

版本: 1.5

类型: remote

系列: CGI abuses

发布时间: 2016/9/16

最近更新时间: 2018/8/8

支持的传感器: Nessus

风险信息

CVSS v2

风险因素: Critical

基本分数: 10

时间分数: 8.7

矢量: CVSS2#AV:N/AC:L/Au:N/C:C/I:C/A:C

CVSS v3

风险因素: Critical

基本分数: 9.8

时间分数: 9.4

矢量: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

时间矢量: CVSS:3.0/E:H/RL:O/RC:C

漏洞信息

CPE: cpe:/a:synology:diskstation_manager

必需的 KB 项: www/synology_dsm

排除的 KB 项: global_settings/supplied_logins_only

补丁发布日期: 2016/3/24

漏洞发布日期: 2016/3/24