公開日:2014/02/28 最終更新日:2014/03/05
JVNVU#97152032
Synology DiskStation Manager に認証情報がハードコードされている問題
Synology が提供する DiskStation Manager には、認証情報がハードコードされている問題が存在します。
- DiskStation Manager の VPN Server 1.2-2317 より前のバージョン
Synology が提供する DiskStation Manager には、VPN サーバモジュールに認証情報がハードコードされている問題が存在します。
遠隔の第三者によって、DiskStation Manager にログインされ、VPN 内の他のデバイスにアクセスされる可能性があります。
アップデートする
開発者が提供する情報をもとに、VPN Server パッケージをアップデートしてください。
ワークアラウンドを実施する
次のワークアラウンドを実施することで、本脆弱性の影響を軽減することが可能です。
- DiskStation Manager の管理画面から OpenVPN を無効にする
ベンダ | リンク |
Synology Inc. | Release Notes for VPN Server |
DiskStation Manager |
-
CERT/CC Vulnerability Note VU#534284
Synology DiskStation Manager VPN module hard-coded password vulnerability
2014.02.28における脆弱性分析結果
評価尺度 | 攻撃成立条件 | 評価値 |
---|---|---|
攻撃経路 | インターネット経由からの攻撃が可能 |
|
認証レベル | 匿名もしくは認証なしで攻撃が可能 |
|
攻撃成立に必要なユーザーの関与 | ユーザが何もしなくても脆弱性が攻撃される可能性がある |
|
攻撃の難易度 | 専門知識や運がなくとも攻撃可能 |
|
- 2014/03/05
- 影響を受けるシステム、対策方法、ベンダ情報を更新しました。