SK-CERT Bezpečnostné varovanie V20230104-01

Dôležitosť Kritická
Klasifikácia Neutajované/TLP WHITE
CVSS Skóre
10.0
Identifikátor
Synology VPN Plus Server – dve kritické bezpečnostné zraniteľnosti
Popis
Spoločnosť Synology vydala bezpečnostné aktualizácie na produkty VPN Plus Server a SRM, ktoré opravujú dve kritické bezpečnostné zraniteľnosti.
Najzávažnejšia kritická bezpečnostná zraniteľnosť sa nachádza v produkte VPN Plus Server, spočíva v nedostatočnej implementácii bezpečnostných mechanizmov a umožňuje vzdialenému, neautentifikovanému útočníkovi prostredníctvom zneužitia out-of-bounds zápisu vykonať škodlivý kód s následkom úplného narušenia dôvernosti, integrity a dostupnosti systému.
Len jedna zo zraniteľností ma aktuálne priradený identifikátor CVE.
Dátum prvého zverejnenia varovania
30.12.2022
CVE
CVE-2022-43931
IOC
Zasiahnuté systémy
VPN Plus Server pre SRM 1.3 vo verzii staršej ako 1.4.4-0635
VPN Plus Server pre SRM 1.2 vo verzii staršej ako 1.4.3-0534
SRM 1.3 vo verzii staršej ako 1.3.1-9346-3
SRM 1.2 vo verzii staršej ako 1.2.5-8227-6
Následky
Vykonanie škodlivého kódu a úplné narušenie dôvernosti, integrity a dostupnosti systému
Odporúčania
Administrátorom a používateľom odporúčame bezodkladne vykonať aktualizáciu zasiahnutých systémov.
Po odstránení zraniteľností, ktoré mohli spôsobiť vzdialené vykonanie kódu, je dobrou praxou kontrola systému a zmena všetkých hesiel a kľúčov na dotknutom systéme a aj na iných systémoch, kde sa používalo rovnaké heslo či kľúč.
Administrátorom odporúčame filtrovať sieťovú komunikáciu bezpečnostnými prvkami sieťovej infraštruktúry.
Zdroje
https://www.synology.com/en-us/security/advisory/Synology_SA_22_26
https://www.synology.com/en-us/security/advisory/Synology_SA_22_25

« Späť na zoznam