CVE-2024-5401CVE-2024-5401是Synology DiskStation Manager (DSM) 和Synology Unified Controller (DSMUC) 中发现的一个中危权限提升漏洞。该漏洞存在于WebAPI组件中,源于对动态管理代码资源的不当控制。攻击者通过利用此漏洞,可以使远程已认证的低权限用户获取未经授权的更高权限,而无需用户交互。漏洞的CVSS评分为4.3,属于中等严重程度。Synology官方已于2024年通过安全公告Synology_SA_24_27披露了此漏洞,并发布了相应版本的修复程序。鉴于该漏洞允许权限提升,攻击者成功利用后可能进一步执行恶意操作,包括数据窃取、配置修改或横向移动,因此建议受影响用户尽快升级到修复版本。
该漏洞的根本原因在于Synology DSM的WebAPI组件对动态管理代码资源的控制不当。在Web应用的权限验证流程中,存在一个缺陷,允许经过低权限认证的用户通过特定的API请求序列绕过正常的权限检查机制。具体而言,攻击者可以利用WebAPI中存在的访问控制缺陷,向服务器发送精心构造的请求包,该请求包在处理过程中未能正确验证调用者的实际权限级别。由于漏洞位于WebAPI组件中,攻击者可以通过HTTP/HTTPS网络请求远程触发,无需目标系统的本地访问权限。漏洞的利用需要攻击者具备有效的用户凭证(低权限账户即可),这大大降低了攻击门槛。成功利用后,攻击者可以获取管理员级别的访问权限,从而完全控制受影响的Synology设备。