NAS-fabrikant Synology heeft verschillende beveiligingsupdates uitgebracht voor kwetsbaarheden in producten van het bedrijf. Een beveiligingslek in de Synology Cloud Station sync-client voor Mac OS X zorgde ervoor dat een lokale gebruiker met verminderde rechten rootrechten op het systeem kon krijgen.
Het probleem werd veroorzaakt door het bestand "client_chown" van de sync-client waarmee gebruikers de eigenaar van bestanden konden aanpassen. Standaard wordt het bestand met het setuid "root" geïnstalleerd. Hierdoor kan een gebruiker eigenaarschap van willekeurige systeembestanden veranderen en zo rootrechten krijgen. Synology heeft versie 3.2-3475 uitgebracht om het probleem op te lossen. Als oplossing is het bsetand client_chown nu verwijderd, zo laat het CERT Coordination Center (CERT/CC) van de Carnegie Mellon Universiteit weten.
Tevens zijn er ook updates voor Synology DiskStation Manager en Synology Photo Station verschenen. Het Nederlandse Securify had een cross-site scriptingprobleem in DiskStation Manager ontdekt waardoor een aanvaller sessietokens en inloggegevens zou kunnen stelen. In het geval van Photo Station ging het om een command injectionprobleem waardoor een aanvaller willekeurige commando's met de rechten van de webserver kon uitvoeren. Hiermee zou het mogelijk zijn om een DiskStation NAS en alle data daarop te compromitteren.
Deze posting is gelocked. Reageren is niet meer mogelijk.