CVE-2024-50629
Mis à jour :
Injection de Code dans les Produits Synology
Une faille de sécurité, identifiée comme CVE-2024-50629, affecte plusieurs produits Synology, notamment BeeStation Manager (BSM) avant la version 1.1-65374, DiskStation Manager (DSM) avant les versions 6.2.4-25556-8, 7.1.1-42962-7, 7.2-64570-4, 7.2.1-69057-6, et 7.2.2-72806-1, ainsi que Unified Controller (DSMUC) avant la version 3.1.4-23079.
Le problème réside dans une mauvaise gestion de l’encodage ou de l’échappement des données par le composant webapi. Cela permet à des attaquants distants de lire des fichiers de manière non autorisée via des vecteurs non spécifiés. Le système prépare des messages structurés pour la communication interne, mais l’absence ou l’exécution incorrecte des procédures d’encodage corrompt la structure prévue de ces messages, ouvrant ainsi la porte à la lecture de fichiers restreints.
Points Clés :
- Type de vulnérabilité : Mauvais encodage ou échappement de la sortie.
- Composant affecté : webapi.
- Impact : Lecture limitée de fichiers à distance.
Vulnérabilités Spécifiques :
- CVE-2024-50629
Recommandations : Il est impératif de mettre à jour les logiciels Synology vers les versions corrigées mentionnées ci-dessus afin de se prémunir contre cette faille.
