image

Synology vpn-routers via kritieke kwetsbaarheid op afstand over te nemen

dinsdag 3 januari 2023, 17:12 door Redactie, 5 reacties

Synology heeft een belangrijke beveiligingsupdate uitgebracht voor een kritieke kwetsbaarheid waardoor vpn-routers op afstand zijn over te nemen. De impact van het beveiligingslek, aangeduid als CVE-2022-43931, is op een schaal van 1 tot en met 10 beoordeeld met een 10.0.

Synology biedt VPN Plus Server, software waarmee een Synology-router tot vpn-server is "om te toveren". Een out-of-bounds write kwetsbaarheid in de remote desktopfunctionaliteit maakt het mogelijk voor een aanvaller om op afstand willekeurige commando's op de router uit te voeren. Het beveiligingslek werd zelf door Synology gevonden. Gebruikers wordt aangeraden om naar de laatste versie van VPN Plus Server te updaten.

Reacties (5)
04-01-2023, 08:30 door Anoniem
Gebruikers wordt aangeraden om naar een andere leverancier over te stappen.
04-01-2023, 09:47 door Anoniem
Door Anoniem: Gebruikers wordt aangeraden om naar een andere leverancier over te stappen.
Wat een zure reactie, waarschijnlijk heb je geen Synology?

Ik gebruik Synology al jaren, en men is goed in het continue bijwerken van kwetsbaarheden. Ook in dit geval hebben ze het zelf ontdekt (!) en komt er een patch voor. Dus wat is je probleem?
04-01-2023, 09:52 door Anoniem
Vraagje (puur hypothetisch want mijn NAS laat geen verbindingen van buiten toe):

Is deze update ook beschikbaar voor mijn 1010+ uit 2000-langgeleden waarvoor geen DSM-updaten meer uitkomen?
04-01-2023, 11:49 door Anoniem
Door Anoniem: Vraagje (puur hypothetisch want mijn NAS laat geen verbindingen van buiten toe):

Is deze update ook beschikbaar voor mijn 1010+ uit 2000-langgeleden waarvoor geen DSM-updaten meer uitkomen?

Heb je op het linkje geklikt dat verwijst naar de CVE? Dan had je geleden dat de "affected products" de VPN Plus Server for SRM 1.3 en de VPN Plus Server for SRM 1.2 zijn. Dus tenzij je een "trans" NAS hebt die bezig is een VPN Plus server te worden, denk ik niet dat je hier last van hebt...
04-01-2023, 16:45 door Briolet - Bijgewerkt: 04-01-2023, 16:49
Door Anoniem: Gebruikers wordt aangeraden om naar een andere leverancier over te stappen.

Deze bugs zitten alleen in oude versies van de software. De geadviseerde veilige versies zijn ook al sinds mei vorig jaar in omloop gebracht.

https://www.synology.com/en-me/releaseNote/VPNPlusServer
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.